Уразливість обходу авторизації в плагіні WP JobHunt для WordPress
Уразливість обходу авторизації в плагіні WP JobHunt (до версії 7.6) дозволяє автентифікованим користувачам з обмеженим доступом входити з неактивними акаунтами.
- CVSS
- 5.4 MEDIUM
- EPSS
- 7.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP JobHunt для WordPress, що використовується в темі JobCareer, має уразливість обходу авторизації у версіях до 7.6 включно. Через недостатні обмеження входу для неактивних та очікуючих облікових записів, автентифіковані користувачі з рівнями доступу Candidate та Employer можуть увійти навіть з неактивними або очікуючими акаунтами.
Бізнес-вплив
Ця уразливість може дозволити користувачам з обмеженим доступом отримати доступ до сайту, незважаючи на статус їхнього облікового запису, що підвищує ризик несанкціонованого доступу до ресурсів. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки контролю доступу та можливих наслідків для безпеки даних і функціональності сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP JobHunt від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної частини сайту, переглянути журнали входів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу для неактивних та очікуючих акаунтів.