Уразливість у WP Timetics: несанкціоноване видалення користувачів через REST API

Уразливість у плагіні WP Timetics дозволяє автентифікованим користувачам видаляти довільних користувачів через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2024-11275CVSS 4.3Web

Уразливість у WP Timetics: несанкціоноване видалення користувачів через REST API

Уразливість у плагіні WP Timetics дозволяє автентифікованим користувачам видаляти довільних користувачів через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
25.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Timetics для WordPress має уразливість, що дозволяє автентифікованим користувачам з доступом Timetics Customer або вище видаляти довільних користувачів через відсутність перевірки прав на REST API /wp-json/timetics/v1/customers/.

Бізнес-вплив

Ця уразливість може призвести до втрати даних користувачів та порушення цілісності системи бронювання, що негативно впливає на довіру клієнтів і стабільність бізнес-процесів. Власники інфраструктури повинні врахувати потенційний ризик несанкціонованого видалення даних та можливі наслідки для операцій.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Timetics та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API для користувачів з правами Timetics Customer і вище, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки