Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Time Clock y Time Clock Pro para WordPress (CVE-2024-9593)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
18/10/2024
Última modificación:
29/10/2024

Descripción

El complemento Time Clock y el complemento Time Clock Pro para WordPress son vulnerables a la ejecución remota de código en versiones hasta la 1.2.2 (para Time Clock) y la 1.1.4 (para Time Clock Pro) incluida, a través de la función 'etimeclockwp_load_function_callback'. Esto permite que atacantes no autenticados ejecuten código en el servidor. No se pueden especificar los parámetros de la función invocada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wpplugin:time_clock:*:*:*:*:pro:wordpress:*:* 1.1.4 (incluyendo)
cpe:2.3:a:wpplugin:time_clock:*:*:*:*:-:wordpress:*:* 1.2.2 (incluyendo)