CVE-2024-11275: Luka w wtyczce WP Timetics umożliwiająca nieautoryzowane usuwanie użytkowników

Luka w wtyczce WP Timetics dla WordPress pozwala uwierzytelnionym użytkownikom na nieautoryzowane usuwanie kont. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11275CVSS 4.3Web

CVE-2024-11275: Luka w wtyczce WP Timetics umożliwiająca nieautoryzowane usuwanie użytkowników

Luka w wtyczce WP Timetics dla WordPress pozwala uwierzytelnionym użytkownikom na nieautoryzowane usuwanie kont. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
25.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Timetics do WordPressa, służąca do rezerwacji terminów, ma lukę w zabezpieczeniach polegającą na braku weryfikacji uprawnień na końcówce REST API /wp-json/timetics/v1/customers/. Pozwala to uwierzytelnionym użytkownikom z dostępem Timetics Customer na usuwanie dowolnych użytkowników.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanej utraty danych użytkowników, co wpływa na integralność i dostępność systemu rezerwacji. Operatorzy IT powinni być świadomi ryzyka usunięcia kont użytkowników, co może zakłócić działanie usług i wpłynąć na zaufanie klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Timetics u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników z dostępem Timetics Customer i wyższym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS