Уразливість у Timetics WordPress плагіні дозволяє неавторизоване підвищення прав

Високорівнева уразливість у Timetics плагіні WordPress дозволяє неавторизованим користувачам отримувати права співробітника. Рекомендується оновлення та посилення безпеки.
CVE-2024-1094CVSS 7.3Web

Уразливість у Timetics WordPress плагіні дозволяє неавторизоване підвищення прав

Високорівнева уразливість у Timetics плагіні WordPress дозволяє неавторизованим користувачам отримувати права співробітника. Рекомендується оновлення та посилення безпеки.

CVSS
7.3 HIGH
EPSS
42.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Timetics для WordPress, що забезпечує бронювання зустрічей з AI та візуальним планом місць, має уразливість, яка дозволяє неавторизованим користувачам отримувати права співробітника через відсутність перевірки прав у функції make_staff().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого підвищення прав користувачів, що ставить під загрозу цілісність даних і безпеку системи. Для власників сайтів на WordPress це означає потенційний ризик компрометації облікових записів і можливість подальших атак через отримані права співробітника.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Timetics та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та посилити контроль доступу до адміністративної частини сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки