Уразливість у HurryTimer для WordPress дозволяє несанкціоновану публікацію постів

Плагін HurryTimer для WordPress має уразливість, що дозволяє користувачам з рівнем контриб'ютора публікувати довільні пости без перевірки прав.
CVE-2024-8667CVSS 4.3Web

Уразливість у HurryTimer для WordPress дозволяє несанкціоновану публікацію постів

Плагін HurryTimer для WordPress має уразливість, що дозволяє користувачам з рівнем контриб'ютора публікувати довільні пости без перевірки прав.

CVSS
4.3 MEDIUM
EPSS
25.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HurryTimer для WordPress і WooCommerce має уразливість, що дозволяє користувачам з рівнем доступу не нижче контриб'ютора публікувати довільні пости без відповідної перевірки прав. Проблема присутня у всіх версіях до 2.10.0 включно.

Бізнес-вплив

Ця уразливість може призвести до публікації неавторизованого контенту на сайті, що може вплинути на репутацію компанії та довіру користувачів. Адміністратори ризикують втратити контроль над публікацією матеріалів, що може спричинити порушення політик контенту або безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HurryTimer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до рівня нижче контриб'ютора або ретельно контролюйте публікації. Також варто переглянути журнали активності для виявлення підозрілих дій та оцінити ризики для сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки