Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JobSearch WP Job Board para WordPress (CVE-2024-11917)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
25/04/2025
Última modificación:
17/06/2025

Descripción

El complemento JobSearch WP Job Board para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 2.8.8 incluida. Esto se debe a configuraciones incorrectas en las funciones «jobsearch_xing_response_data_callback», «set_access_tokes» y «google_callback». Esto permite que atacantes no autenticados inicien sesión como el primer usuario de Xing conectado, o como cualquier otro usuario de Xing conectado si se conoce su ID. También es posible que atacantes no autenticados inicien sesión como el primer usuario de Google conectado si este ha iniciado sesión, sin cerrarla posteriormente, en treinta días. La vulnerabilidad se corrigió parcialmente en la versión 2.8.4.