Уразливість XSS у плагіні WP JobHunt для WordPress (CVE-2025-7782)

Виявлено уразливість XSS у плагіні WP JobHunt для WordPress, що дозволяє аутентифікованим користувачам ін’єкцію коду через параметр статусу заявки.
CVE-2025-7782CVSS 7.6CMS

Уразливість XSS у плагіні WP JobHunt для WordPress (CVE-2025-7782)

Виявлено уразливість XSS у плагіні WP JobHunt для WordPress, що дозволяє аутентифікованим користувачам ін’єкцію коду через параметр статусу заявки.

CVSS
7.6 HIGH
EPSS
9.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP JobHunt для WordPress, що використовується в темі JobCareer, має уразливість, яка дозволяє аутентифікованим користувачам з рівнем доступу Candidate і вище виконувати міжсайтове скриптування (XSS) через параметр 'status' у заявках на роботу. Проблема виникає через відсутність перевірки прав у функції cs_update_application_status_callback у версіях до 7.7 включно.

Бізнес-вплив

Ця уразливість може призвести до ін’єкції шкідливого коду в інтерфейс користувача, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками на користувачів сайту. Власники сайтів на WordPress з темою JobCareer повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо на сайті є багато кандидатів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP JobHunt від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Candidate і вище, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки