Уразливість обходу авторизації в плагіні Timetable and Event Schedule для WordPress

Виявлено уразливість обходу авторизації в плагіні Timetable and Event Schedule для WordPress, що дозволяє неавторизованим користувачам виконувати небажані дії.
CVE-2020-36840CVSS 7.3CMS

Уразливість обходу авторизації в плагіні Timetable and Event Schedule для WordPress

Виявлено уразливість обходу авторизації в плагіні Timetable and Event Schedule для WordPress, що дозволяє неавторизованим користувачам виконувати небажані дії.

CVSS
7.3 HIGH
EPSS
34.02%
Активно використовується
немає в KEV
Продукт
timetable and event schedule

Що відомо

Плагін Timetable and Event Schedule від MotoPress для WordPress має уразливість обходу авторизації через відсутність перевірки прав у функції wp_ajax_route_url(), що дозволяє неавторизованим користувачам виконувати різні дії, включно з включенням довільних шаблонів та впровадженням шкідливих скриптів.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту, дозволяючи зловмисникам виконувати небажані дії без авторизації, що загрожує безпеці даних і стабільності роботи сайту. Власники інфраструктури повинні розглянути ризики несанкціонованого доступу та потенційного впливу на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до AJAX-функцій, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритизуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки