Уразливість обходу авторизації в плагіні Crew HRM для WordPress (CVE-2026-9237)
Уразливість обходу авторизації в плагіні Crew HRM для WordPress дозволяє користувачам з мінімальними правами змінювати вакансії. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Employee, Leave and Recruitment Management System – Crew HRM для WordPress має уразливість обходу авторизації у версіях до 1.2.2 включно. Атакуючі з рівнем доступу підписника можуть видаляти, архівувати, відновлювати та дублювати вакансії, використовуючи довільний job_id.
Бізнес-вплив
Ця уразливість дозволяє користувачам з мінімальними правами виконувати операції, які зазвичай вимагають вищих привілеїв, що може призвести до несанкціонованої зміни даних вакансій та пов’язаних з ними записів. Для власників інфраструктури це означає ризик втрати цілісності інформації про вакансії та потенційне порушення бізнес-процесів HR.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника до функцій управління вакансіями, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна на публічних інтерфейсах.