Уразливість у WP Job Portal дозволяє читати приватні email-адреси роботодавців
CVE-2026-12397: Уразливість у WP Job Portal до 2.5.5 дозволяє підписникам читати приватні email роботодавців через перелік вакансій.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Job Portal для WordPress версій до 2.5.5 не перевіряє права власності при поверненні контактної електронної пошти роботодавця, що дозволяє автентифікованим користувачам з рівнем підписника отримувати доступ до приватних email інших роботодавців шляхом переліку ідентифікаторів вакансій.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, зокрема електронних адрес роботодавців, що підвищує ризик фішингових атак та спаму. Власники сайтів на WordPress з встановленим плагіном WP Job Portal повинні оцінити потенційний вплив на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Job Portal до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій, що повертають контактні дані, переглянути журнали доступу на предмет підозрілої активності та мінімізувати кількість користувачів з правами підписника. Також варто регулярно перевіряти оновлення безпеки від розробника плагіна.