Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

WP Job Portal – A Complete Recruitment System for Company or Job Board website <= 2.2.4 - Authenticated (Subscriber+) Insecure Direct Object Reference

PLUGIN MEDIUM CVE-2024-12132

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo IDOR en el plugin WP Job Portal, que afecta a las versiones hasta la 2.2.4. Esta falla permite a usuarios autenticados con rol de suscriptor o superior acceder a objetos que deberían estar restringidos.

Contexto técnico

La vulnerabilidad se basa en una referencia directa insegura a objetos, lo que permite a los atacantes acceder a datos sensibles mediante la manipulación de parámetros en las solicitudes. Esto afecta principalmente a las funciones que gestionan la visualización de información relacionada con ofertas de trabajo y candidatos.

Impacto potencial

El impacto potencial de esta vulnerabilidad es medio, ya que puede comprometer la privacidad de los datos de los usuarios y la integridad de la información gestionada por el plugin. Esto podría llevar a la exposición de datos sensibles y a un daño reputacional para las empresas que utilizan este sistema.

Vector de explotación

Los atacantes suelen explotar esta vulnerabilidad manipulando las solicitudes HTTP para acceder a recursos no autorizados, lo que les permite obtener información confidencial de otros usuarios o de la plataforma.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin WP Job Portal a la versión 2.2.5 o superior. Además, se sugiere revisar los permisos de usuario y aplicar controles adicionales para validar las solicitudes de acceso a objetos.

Señales de detección

Las señales que pueden indicar un intento de explotación incluyen accesos no autorizados a datos de usuarios, cambios inusuales en los registros de actividad y patrones de acceso que no corresponden a los roles asignados.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 2.2.5 del plugin WP Job Portal. Las instalaciones que utilizan esta versión o anteriores están en riesgo.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

wp-job-portal

Job Portal <= 2.4.3 - Authenticated (Subscriber+) Insecure Direct Object Reference

MEDIUM PLUGIN

wp-job-portal

WP Job Portal <= 2.2.8 - Insecure Direct Object Reference to Authenticated (Subscriber+) User Photo Disconnection

MEDIUM PLUGIN

wp-job-portal

WP Job Portal <= 2.2.6 - Insecure Direct Object Reference to Authenticated (Employer+) Arbitrary Company Deletion

MEDIUM PLUGIN

wp-job-portal

WP Job Portal <= 2.2.6 - Insecure Direct Object Reference to Authenticated (Employer+) Arbitrary Job Deletion

MEDIUM PLUGIN

wp-job-portal

WP Job Portal – A Complete Recruitment System for Company or Job Board website <= 2.2.5- Authenticated (Subscriber+) Insecure Direct Object Reference

MEDIUM PLUGIN

wp-job-portal

WP Job Portal <= 2.1.8 - Authenticated (Subscriber+) Insecure Direct Object Reference

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad