Уразливість у All in One Time Clock Lite для WordPress дозволяє неавторизований доступ

Уразливість у плагіні All in One Time Clock Lite дозволяє неавторизованим користувачам отримувати доступ до адміністративних функцій та персональних даних.
CVE-2025-11758CVSS 6.5Web

Уразливість у All in One Time Clock Lite для WordPress дозволяє неавторизований доступ

Уразливість у плагіні All in One Time Clock Lite дозволяє неавторизованим користувачам отримувати доступ до адміністративних функцій та персональних даних.

CVSS
6.5 MEDIUM
EPSS
16.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All in One Time Clock Lite для WordPress версій до 2.0.3 включно має уразливість, що дозволяє неавторизованим користувачам виконувати адміністративні дії через відсутність перевірки прав доступу. Зловмисники можуть створювати публікації, змінювати записи змін з порушеннями цілісності та завантажувати звіти з персональними даними співробітників.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних працівників та порушення цілісності робочих записів, що негативно впливає на безпеку та конфіденційність інформації в організації. IT-оператори повинні враховувати ризики несанкціонованого доступу та можливі наслідки для репутації та відповідності нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративних AJAX дій, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно оцінити ризики та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки