Вразливість віддаленого виконання коду в плагінах Time Clock для WordPress

Вразливість CVE-2024-9593 у плагінах Time Clock для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
CVE-2024-9593CVSS 8.3Web

Вразливість віддаленого виконання коду в плагінах Time Clock для WordPress

Вразливість CVE-2024-9593 у плагінах Time Clock для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.

CVSS
8.3 HIGH
EPSS
95.77%
Активно використовується
немає в KEV
Продукт
time clock

Що відомо

Плагіни Time Clock та Time Clock Pro для WordPress мають критичну вразливість віддаленого виконання коду у версіях до 1.2.2 та 1.1.4 відповідно. Уразливість пов’язана з функцією 'etimeclockwp_load_function_callback', що дозволяє неавторизованим зловмисникам запускати код на сервері.

Бізнес-вплив

Ця вразливість створює високий ризик компрометації серверів, де встановлені уразливі версії плагінів Time Clock. Зловмисники можуть виконувати довільний код, що може призвести до витоку даних, порушення роботи сервісів або повного контролю над інфраструктурою. Власникам сайтів на WordPress слід терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версії плагінів Time Clock та Time Clock Pro і оновити їх до останніх безпечних версій, якщо такі доступні. Якщо оновлення неможливе, слід обмежити доступ до функції 'etimeclockwp_load_function_callback', переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також відстежувати повідомлення від розробників плагінів щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки