Уразливість обходу авторизації в плагіні Timetable and Event Schedule для WordPress
Виявлено уразливість обходу авторизації в плагіні Timetable and Event Schedule для WordPress, що дозволяє неавторизованим користувачам виконувати небажані дії.
- CVSS
- 7.3 HIGH
- EPSS
- 34.02%
- Активно використовується
- немає в KEV
- Продукт
- timetable and event schedule
Що відомо
Плагін Timetable and Event Schedule від MotoPress для WordPress має уразливість обходу авторизації через відсутність перевірки прав у функції wp_ajax_route_url(), що дозволяє неавторизованим користувачам виконувати різні дії, включно з включенням довільних шаблонів та впровадженням шкідливих скриптів.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту, дозволяючи зловмисникам виконувати небажані дії без авторизації, що загрожує безпеці даних і стабільності роботи сайту. Власники інфраструктури повинні розглянути ризики несанкціонованого доступу та потенційного впливу на репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до AJAX-функцій, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритизуйте заходи безпеки відповідно до ризиків.