Уразливість Insecure Direct Object Reference у All in One Time Clock Lite для WordPress

Уразливість Insecure Direct Object Reference у плагіні All in One Time Clock Lite дозволяє автентифікованим користувачам змінювати час відмітки інших користувачів.
CVE-2025-6833CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у All in One Time Clock Lite для WordPress

Уразливість Insecure Direct Object Reference у плагіні All in One Time Clock Lite дозволяє автентифікованим користувачам змінювати час відмітки інших користувачів.

CVSS
4.3 MEDIUM
EPSS
8.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All in One Time Clock Lite для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.0 включно, що дозволяє автентифікованим користувачам з рівнем доступу підписника і вище змінювати час відмітки інших користувачів через AJAX-запит.

Бізнес-вплив

Ця уразливість може призвести до маніпуляцій з обліком робочого часу співробітників, що впливає на точність звітності та внутрішній контроль. Для ІТ-операторів і власників інфраструктури це означає ризик порушення цілісності даних та потенційні проблеми з управлінням персоналом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище до функцій відмітки часу, переглянути журнали активності на предмет підозрілих дій і пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки