Уразливість Insecure Direct Object Reference у плагіні WP JobHunt для WordPress
Виявлено уразливість Insecure Direct Object Reference у плагіні WP JobHunt для WordPress, що дозволяє автентифікованим користувачам надсилати шкідливі листи.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP JobHunt для WordPress, що використовується темою JobCareer, має уразливість Insecure Direct Object Reference у версіях до 7.7 включно через відсутність перевірки ключа, керованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Candidate і вище надсилати сайто-генеровані листи з ін’єкцією HTML будь-якому користувачу.
Бізнес-вплив
Уразливість може бути використана для фішингових атак або розповсюдження шкідливого контенту через електронні листи, що підриває довіру користувачів і може призвести до компрометації облікових записів. Власники сайтів на WordPress із встановленим плагіном WP JobHunt повинні розглянути ризики, пов’язані з несанкціонованою відправкою листів і потенційним впливом на репутацію та безпеку.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP JobHunt від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Candidate і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення експозиції, наприклад, обмеження функціоналу надсилання листів.