Уразливість XSS у плагіні WP JobHunt для WordPress (CVE-2025-7782)
Виявлено уразливість XSS у плагіні WP JobHunt для WordPress, що дозволяє аутентифікованим користувачам ін’єкцію коду через параметр статусу заявки.
- CVSS
- 7.6 HIGH
- EPSS
- 9.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP JobHunt для WordPress, що використовується в темі JobCareer, має уразливість, яка дозволяє аутентифікованим користувачам з рівнем доступу Candidate і вище виконувати міжсайтове скриптування (XSS) через параметр 'status' у заявках на роботу. Проблема виникає через відсутність перевірки прав у функції cs_update_application_status_callback у версіях до 7.7 включно.
Бізнес-вплив
Ця уразливість може призвести до ін’єкції шкідливого коду в інтерфейс користувача, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками на користувачів сайту. Власники сайтів на WordPress з темою JobCareer повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо на сайті є багато кандидатів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP JobHunt від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Candidate і вище, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.