Уразливість Insecure Direct Object Reference у All in One Time Clock Lite для WordPress
Уразливість Insecure Direct Object Reference у плагіні All in One Time Clock Lite дозволяє автентифікованим користувачам змінювати час відмітки інших користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All in One Time Clock Lite для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.0 включно, що дозволяє автентифікованим користувачам з рівнем доступу підписника і вище змінювати час відмітки інших користувачів через AJAX-запит.
Бізнес-вплив
Ця уразливість може призвести до маніпуляцій з обліком робочого часу співробітників, що впливає на точність звітності та внутрішній контроль. Для ІТ-операторів і власників інфраструктури це означає ризик порушення цілісності даних та потенційні проблеми з управлінням персоналом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище до функцій відмітки часу, переглянути журнали активності на предмет підозрілих дій і пріоритезувати усунення цієї уразливості.