Уразливість Insecure Direct Object Reference у WP Job Portal до версії 2.2.6
Виявлено уразливість IDOR у плагіні WP Job Portal для WordPress, що дозволяє автентифікованим користувачам видаляти довільні записи. Рекомендовано оновлення та аудит доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.67%
- Активно використовується
- немає в KEV
- Продукт
- wp job portal
Що відомо
Плагін WP Job Portal для WordPress має уразливість Insecure Direct Object Reference (IDOR) через відсутність перевірки ключа, що контролюється користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу роботодавця або вище видаляти довільні записи.
Бізнес-вплив
Для власників сайтів на базі WordPress із встановленим WP Job Portal ця уразливість може призвести до несанкціонованого видалення важливих даних, що впливає на цілісність інформації та довіру користувачів. Зловмисники з відповідними правами можуть порушити роботу рекрутингової системи, що негативно впливає на бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Job Portal і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче роботодавця, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи в мережі.