Уразливість у WP Job Portal дозволяє видаляти логотипи компаній без автентифікації

Уразливість CVE-2024-13428 у WP Job Portal дозволяє неавторизованим користувачам видаляти логотипи компаній. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13428CVSS 5.3Web

Уразливість у WP Job Portal дозволяє видаляти логотипи компаній без автентифікації

Уразливість CVE-2024-13428 у WP Job Portal дозволяє неавторизованим користувачам видаляти логотипи компаній. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
31.32%
Активно використовується
немає в KEV
Продукт
wp job portal

Що відомо

Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.2.6 включно, що дозволяє неавторизованим користувачам видаляти логотипи компаній через відсутність перевірки ключа у функції deleteCompanyLogo().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення важливих зображень компаній, що впливає на репутацію та довіру користувачів. Власники сайтів на базі WP Job Portal можуть зазнати втрат через порушення цілісності контенту та можливі негативні наслідки для бренду.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Job Portal до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ до функції видалення логотипів, перевірте журнали на предмет підозрілої активності та зменшіть експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки