CVE-2024-1094: Luka wtyczki Timetics AI do WordPress umożliwia nieautoryzowane nadanie uprawnień personelu

Wtyczka Timetics AI do WordPress ma lukę pozwalającą na nieautoryzowane nadanie uprawnień personelu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1094CVSS 7.3Web

CVE-2024-1094: Luka wtyczki Timetics AI do WordPress umożliwia nieautoryzowane nadanie uprawnień personelu

Wtyczka Timetics AI do WordPress ma lukę pozwalającą na nieautoryzowane nadanie uprawnień personelu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.3 HIGH
EPSS
42.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Timetics AI do WordPress, służąca do rezerwacji terminów i zarządzania kalendarzem, posiada lukę umożliwiającą nieautoryzowanym użytkownikom nadanie sobie uprawnień personelu. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji make_staff() we wszystkich wersjach do 1.0.21 włącznie.

Wpływ biznesowy

Luka ta może prowadzić do eskalacji uprawnień przez nieautoryzowanych użytkowników, co zagraża integralności i bezpieczeństwu danych oraz może skutkować niekontrolowanym dostępem do funkcji administracyjnych w systemie rezerwacji. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Timetics AI i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp do funkcji administracyjnych, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Ponadto warto przeprowadzić przegląd uprawnień użytkowników i wzmocnić mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS