Уразливість Cross-Site Request Forgery у плагіні Career Section для WordPress дозволяє видаляти файли

Виявлено уразливість CSRF у плагіні Career Section для WordPress, що дозволяє видаляти файли на сервері. Рекомендується оновлення та посилення безпеки.
CVE-2025-14868CVSS 8.8CMS

Уразливість Cross-Site Request Forgery у плагіні Career Section для WordPress дозволяє видаляти файли

Виявлено уразливість CSRF у плагіні Career Section для WordPress, що дозволяє видаляти файли на сервері. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
33.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Career Section для WordPress має уразливість CSRF, що призводить до обходу перевірки шляху та довільного видалення файлів у версіях до 1.6 включно. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію через підроблений запит.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам видаляти файли на сервері, що може призвести до втрати даних, порушення роботи сайту або компрометації системи. Власники інфраструктури повинні розглядати це як серйозну загрозу для цілісності та доступності вебресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Career Section і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові перевірки CSRF, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки