Уразливість Insecure Direct Object Reference у WP Job Portal до версії 2.2.6

Виявлено уразливість IDOR у плагіні WP Job Portal для WordPress, що дозволяє автентифікованим користувачам видаляти довільні записи. Рекомендовано оновлення та аудит доступів.
CVE-2024-13429CVSS 4.3Web

Уразливість Insecure Direct Object Reference у WP Job Portal до версії 2.2.6

Виявлено уразливість IDOR у плагіні WP Job Portal для WordPress, що дозволяє автентифікованим користувачам видаляти довільні записи. Рекомендовано оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
26.67%
Активно використовується
немає в KEV
Продукт
wp job portal

Що відомо

Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference (IDOR) через відсутність перевірки ключа, що контролюється користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу роботодавця або вище видаляти довільні записи.

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим WP Job Portal ця уразливість може призвести до несанкціонованого видалення важливих даних, що впливає на цілісність інформації та довіру користувачів. Зловмисники з відповідними правами можуть порушити роботу рекрутингової системи, що негативно впливає на бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Job Portal і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче роботодавця, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки