CVE-2020-36840: luka w wtyczce Timetable and Event Schedule umożliwiająca obejście autoryzacji
Wtyczka Timetable and Event Schedule do WordPress ma lukę umożliwiającą obejście autoryzacji i wstrzykiwanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 34.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- timetable and event schedule
Co wiadomo
Wtyczka Timetable and Event Schedule firmy MotoPress dla WordPressa do wersji 2.3.8 zawiera lukę pozwalającą na obejście mechanizmu autoryzacji przez brak sprawdzenia uprawnień w funkcji wp_ajax_route_url(). Atakujący bez uwierzytelnienia mogą wywołać tę funkcję i wykonywać różne złośliwe działania, takie jak wstrzykiwanie szkodliwych skryptów.
Wpływ biznesowy
Luka ta stwarza ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, umożliwiając nieautoryzowanym osobom manipulację zawartością i potencjalne przejęcie kontroli nad witryną. Może to prowadzić do utraty danych, naruszenia integralności serwisu oraz szkód w reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Timetable and Event Schedule u dostawcy MotoPress i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanych wywołań oraz ograniczyć ekspozycję witryny na zewnętrzne ataki.