Уразливість у WP Job Portal дозволяє видаляти логотипи компаній без автентифікації
Уразливість CVE-2024-13428 у WP Job Portal дозволяє неавторизованим користувачам видаляти логотипи компаній. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.32%
- Активно використовується
- немає в KEV
- Продукт
- wp job portal
Що відомо
Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.2.6 включно, що дозволяє неавторизованим користувачам видаляти логотипи компаній через відсутність перевірки ключа у функції deleteCompanyLogo().
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення важливих зображень компаній, що впливає на репутацію та довіру користувачів. Власники сайтів на базі WP Job Portal можуть зазнати втрат через порушення цілісності контенту та можливі негативні наслідки для бренду.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Job Portal до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ до функції видалення логотипів, перевірте журнали на предмет підозрілої активності та зменшіть експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.