CVE-2024-8667: Luka w HurryTimer dla WordPress umożliwia nieautoryzowaną publikację postów
Wtyczka HurryTimer dla WordPress ma lukę pozwalającą użytkownikom z uprawnieniami współpracownika na publikację postów bez autoryzacji. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HurryTimer dla WordPress i WooCommerce posiada lukę pozwalającą użytkownikom z uprawnieniami współpracownika lub wyższymi na nieautoryzowaną publikację postów poprzez brak odpowiedniej weryfikacji uprawnień w funkcji activateCampaign(). Luka dotyczy wersji do 2.10.0 włącznie.
Wpływ biznesowy
Atakujący z dostępem na poziomie współpracownika mogą publikować dowolne posty, w tym te oczekujące na recenzję lub szkice administratora, co może prowadzić do niezamierzonej ekspozycji treści i naruszenia integralności publikowanych materiałów. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje procesy publikacji oraz kontrolę dostępu, aby zapobiec potencjalnym nadużyciom.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki HurryTimer do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz dostęp użytkowników do poziomu współpracownika oraz wyższego, monitoruj logi aktywności publikacji i przeglądaj procesy zatwierdzania treści, aby wykryć nieautoryzowane publikacje. Regularnie przeglądaj i aktualizuj uprawnienia użytkowników oraz stosuj zasadę najmniejszych uprawnień.