CVE-2024-11917

The JobSearch WP Job Board plugin for WordPress is vulnerable to authentication bypass in all versions up to, and including, 2.8.8. This is due to improper configurations in the 'jobsearch_xing_response_data_callback', 'set_access_tokes', and 'google_callback' functions. This makes it possible for unauthenticated attackers to log in as the first connected Xing user, or any connected Xing user if the Xing id is known. It is also possible for unauthenticated attackers to log in as the first connected Google user if the user has logged in, without subsequently logging out, in thirty days. The vulnerability was partially patched in version 2.8.4.
Configurations

No configuration.

History

29 Apr 2025, 13:52

Type Values Removed Values Added
Summary
  • (es) El complemento JobSearch WP Job Board para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 2.8.8 incluida. Esto se debe a configuraciones incorrectas en las funciones «jobsearch_xing_response_data_callback», «set_access_tokes» y «google_callback». Esto permite que atacantes no autenticados inicien sesión como el primer usuario de Xing conectado, o como cualquier otro usuario de Xing conectado si se conoce su ID. También es posible que atacantes no autenticados inicien sesión como el primer usuario de Google conectado si este ha iniciado sesión, sin cerrarla posteriormente, en treinta días. La vulnerabilidad se corrigió parcialmente en la versión 2.8.4.

25 Apr 2025, 12:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-25 12:15

Updated : 2025-04-29 13:52


NVD link : CVE-2024-11917

Mitre link : CVE-2024-11917

CVE.ORG link : CVE-2024-11917


JSON object : View

Products Affected

No product.

CWE
CWE-287

Improper Authentication