Уразливість у WP Timetics: несанкціоноване видалення користувачів через REST API
Уразливість у плагіні WP Timetics дозволяє автентифікованим користувачам видаляти довільних користувачів через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Timetics для WordPress має уразливість, що дозволяє автентифікованим користувачам з доступом Timetics Customer або вище видаляти довільних користувачів через відсутність перевірки прав на REST API /wp-json/timetics/v1/customers/.
Бізнес-вплив
Ця уразливість може призвести до втрати даних користувачів та порушення цілісності системи бронювання, що негативно впливає на довіру клієнтів і стабільність бізнес-процесів. Власники інфраструктури повинні врахувати потенційний ризик несанкціонованого видалення даних та можливі наслідки для операцій.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Timetics та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API для користувачів з правами Timetics Customer і вище, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.