CVE-2024-8667: Luka w HurryTimer dla WordPress umożliwia nieautoryzowaną publikację postów

Wtyczka HurryTimer dla WordPress ma lukę pozwalającą użytkownikom z uprawnieniami współpracownika na publikację postów bez autoryzacji. Zalecana aktualizacja.
CVE-2024-8667CVSS 4.3Web

CVE-2024-8667: Luka w HurryTimer dla WordPress umożliwia nieautoryzowaną publikację postów

Wtyczka HurryTimer dla WordPress ma lukę pozwalającą użytkownikom z uprawnieniami współpracownika na publikację postów bez autoryzacji. Zalecana aktualizacja.

CVSS
4.3 MEDIUM
EPSS
25.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka HurryTimer dla WordPress i WooCommerce posiada lukę pozwalającą użytkownikom z uprawnieniami współpracownika lub wyższymi na nieautoryzowaną publikację postów poprzez brak odpowiedniej weryfikacji uprawnień w funkcji activateCampaign(). Luka dotyczy wersji do 2.10.0 włącznie.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika mogą publikować dowolne posty, w tym te oczekujące na recenzję lub szkice administratora, co może prowadzić do niezamierzonej ekspozycji treści i naruszenia integralności publikowanych materiałów. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje procesy publikacji oraz kontrolę dostępu, aby zapobiec potencjalnym nadużyciom.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki HurryTimer do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz dostęp użytkowników do poziomu współpracownika oraz wyższego, monitoruj logi aktywności publikacji i przeglądaj procesy zatwierdzania treści, aby wykryć nieautoryzowane publikacje. Regularnie przeglądaj i aktualizuj uprawnienia użytkowników oraz stosuj zasadę najmniejszych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS