Уразливість Insecure Direct Object Reference у плагіні WP JobHunt для WordPress

Високорівнева уразливість у плагіні WP JobHunt дозволяє автентифікованим користувачам видаляти акаунти інших, включно з адміністраторами.
CVE-2025-6585CVSS 8.1CMS

Уразливість Insecure Direct Object Reference у плагіні WP JobHunt для WordPress

Високорівнева уразливість у плагіні WP JobHunt дозволяє автентифікованим користувачам видаляти акаунти інших, включно з адміністраторами.

CVSS
8.1 HIGH
EPSS
31.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP JobHunt для WordPress має уразливість Insecure Direct Object Reference у версіях до 7.2 включно через відсутність перевірки ключа, керованого користувачем, у функції cs_remove_profile_callback(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти акаунти інших користувачів, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення облікових записів, що загрожує безпеці та цілісності сайту на WordPress. Це створює ризик втрати контролю над адміністративними обліковими записами та порушення нормальної роботи бізнес-платформи. Власники інфраструктури повинні розглянути пріоритетність виправлення цієї проблеми для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP JobHunt від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій, пов’язаних з видаленням акаунтів, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливих функцій і пріоритезувати їх усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки