CVE-2020-36840: luka w wtyczce Timetable and Event Schedule umożliwiająca obejście autoryzacji

Wtyczka Timetable and Event Schedule do WordPress ma lukę umożliwiającą obejście autoryzacji i wstrzykiwanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36840CVSS 7.3CMS

CVE-2020-36840: luka w wtyczce Timetable and Event Schedule umożliwiająca obejście autoryzacji

Wtyczka Timetable and Event Schedule do WordPress ma lukę umożliwiającą obejście autoryzacji i wstrzykiwanie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
34.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
timetable and event schedule

Co wiadomo

Wtyczka Timetable and Event Schedule firmy MotoPress dla WordPressa do wersji 2.3.8 zawiera lukę pozwalającą na obejście mechanizmu autoryzacji przez brak sprawdzenia uprawnień w funkcji wp_ajax_route_url(). Atakujący bez uwierzytelnienia mogą wywołać tę funkcję i wykonywać różne złośliwe działania, takie jak wstrzykiwanie szkodliwych skryptów.

Wpływ biznesowy

Luka ta stwarza ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki, umożliwiając nieautoryzowanym osobom manipulację zawartością i potencjalne przejęcie kontroli nad witryną. Może to prowadzić do utraty danych, naruszenia integralności serwisu oraz szkód w reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Timetable and Event Schedule u dostawcy MotoPress i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanych wywołań oraz ograniczyć ekspozycję witryny na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS