CVE-2024-9593: Krytyczna luka RCE w wtyczkach Time Clock dla WordPress

Wtyczki Time Clock i Time Clock Pro dla WordPress mają krytyczną lukę RCE. Zalecane szybkie aktualizacje i monitorowanie serwera.
CVE-2024-9593CVSS 8.3Web

CVE-2024-9593: Krytyczna luka RCE w wtyczkach Time Clock dla WordPress

Wtyczki Time Clock i Time Clock Pro dla WordPress mają krytyczną lukę RCE. Zalecane szybkie aktualizacje i monitorowanie serwera.

CVSS
8.3 HIGH
EPSS
95.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
time clock

Co wiadomo

Wtyczki Time Clock i Time Clock Pro dla WordPress w wersjach do 1.2.2 i 1.1.4 odpowiednio, są podatne na zdalne wykonanie kodu (RCE) poprzez funkcję 'etimeclockwp_load_function_callback'. Luka pozwala nieautoryzowanym atakującym na wykonanie kodu na serwerze.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad serwerem, co zagraża integralności i dostępności usług internetowych opartych na WordPress. Atakujący mogą uruchamiać dowolny kod, co może skutkować wyciekiem danych, defacementem strony lub dalszymi atakami na infrastrukturę.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek Time Clock i Time Clock Pro u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wtyczek, monitoruj logi serwera pod kątem podejrzanej aktywności i rozważ zastosowanie reguł zapory sieciowej blokujących nieautoryzowane żądania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS