CVE-2024-11275: Luka w wtyczce WP Timetics umożliwiająca nieautoryzowane usuwanie użytkowników
Luka w wtyczce WP Timetics dla WordPress pozwala uwierzytelnionym użytkownikom na nieautoryzowane usuwanie kont. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Timetics do WordPressa, służąca do rezerwacji terminów, ma lukę w zabezpieczeniach polegającą na braku weryfikacji uprawnień na końcówce REST API /wp-json/timetics/v1/customers/. Pozwala to uwierzytelnionym użytkownikom z dostępem Timetics Customer na usuwanie dowolnych użytkowników.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanej utraty danych użytkowników, co wpływa na integralność i dostępność systemu rezerwacji. Operatorzy IT powinni być świadomi ryzyka usunięcia kont użytkowników, co może zakłócić działanie usług i wpłynąć na zaufanie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Timetics u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników z dostępem Timetics Customer i wyższym.