Уразливість обходу авторизації в плагіні Waiting для WordPress

Плагін Waiting для WordPress має уразливість обходу авторизації, що дозволяє користувачам з мінімальними правами змінювати налаштування таймерів.
CVE-2023-3999CVSS 6.3Web

Уразливість обходу авторизації в плагіні Waiting для WordPress

Плагін Waiting для WordPress має уразливість обходу авторизації, що дозволяє користувачам з мінімальними правами змінювати налаштування таймерів.

CVSS
6.3 MEDIUM
EPSS
26.1%
Активно використовується
немає в KEV
Продукт
waiting

Що відомо

Плагін Waiting: One-click countdowns для WordPress має уразливість обходу авторизації через відсутність перевірок прав доступу в AJAX-запитах у версіях до 0.6.2 включно. Це дозволяє автентифікованим користувачам з рівнем підписника і вище створювати, видаляти таймери та змінювати налаштування плагіна.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, уразливість може призвести до несанкціонованих змін у функціоналі відліку часу, що впливає на користувацький досвід і може порушити бізнес-процеси. Зловмисники з мінімальними правами можуть маніпулювати налаштуваннями плагіна, що підвищує ризик подальших атак або втрати контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Waiting і встановити їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки