CVE-2024-1094: Luka wtyczki Timetics AI do WordPress umożliwia nieautoryzowane nadanie uprawnień personelu
Wtyczka Timetics AI do WordPress ma lukę pozwalającą na nieautoryzowane nadanie uprawnień personelu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.3 HIGH
- EPSS
- 42.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Timetics AI do WordPress, służąca do rezerwacji terminów i zarządzania kalendarzem, posiada lukę umożliwiającą nieautoryzowanym użytkownikom nadanie sobie uprawnień personelu. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji make_staff() we wszystkich wersjach do 1.0.21 włącznie.
Wpływ biznesowy
Luka ta może prowadzić do eskalacji uprawnień przez nieautoryzowanych użytkowników, co zagraża integralności i bezpieczeństwu danych oraz może skutkować niekontrolowanym dostępem do funkcji administracyjnych w systemie rezerwacji. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Timetics AI i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp do funkcji administracyjnych, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Ponadto warto przeprowadzić przegląd uprawnień użytkowników i wzmocnić mechanizmy kontroli dostępu.