Уразливість у WP Job Portal дозволяє читати приватні email-адреси роботодавців

CVE-2026-12397: Уразливість у WP Job Portal до 2.5.5 дозволяє підписникам читати приватні email роботодавців через перелік вакансій.
CVE-2026-12397CVSS 4.3CMS

Уразливість у WP Job Portal дозволяє читати приватні email-адреси роботодавців

CVE-2026-12397: Уразливість у WP Job Portal до 2.5.5 дозволяє підписникам читати приватні email роботодавців через перелік вакансій.

CVSS
4.3 MEDIUM
EPSS
5.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Job Portal для WordPress версій до 2.5.5 не перевіряє права власності при поверненні контактної електронної пошти роботодавця, що дозволяє автентифікованим користувачам з рівнем підписника отримувати доступ до приватних email інших роботодавців шляхом переліку ідентифікаторів вакансій.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, зокрема електронних адрес роботодавців, що підвищує ризик фішингових атак та спаму. Власники сайтів на WordPress з встановленим плагіном WP Job Portal повинні оцінити потенційний вплив на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Job Portal до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій, що повертають контактні дані, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з правами підписника. Також варто регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки