Вразливість віддаленого виконання коду в плагінах Time Clock для WordPress
Вразливість CVE-2024-9593 у плагінах Time Clock для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.3 HIGH
- EPSS
- 95.77%
- Активно використовується
- немає в KEV
- Продукт
- time clock
Що відомо
Плагіни Time Clock та Time Clock Pro для WordPress мають критичну вразливість віддаленого виконання коду у версіях до 1.2.2 та 1.1.4 відповідно. Уразливість пов’язана з функцією 'etimeclockwp_load_function_callback', що дозволяє неавторизованим зловмисникам запускати код на сервері.
Бізнес-вплив
Ця вразливість створює високий ризик компрометації серверів, де встановлені уразливі версії плагінів Time Clock. Зловмисники можуть виконувати довільний код, що може призвести до витоку даних, порушення роботи сервісів або повного контролю над інфраструктурою. Власникам сайтів на WordPress слід терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версії плагінів Time Clock та Time Clock Pro і оновити їх до останніх безпечних версій, якщо такі доступні. Якщо оновлення неможливе, слід обмежити доступ до функції 'etimeclockwp_load_function_callback', переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також відстежувати повідомлення від розробників плагінів щодо виправлень.