CVE-2024-13552: Luka IDOR w wtyczce SupportCandy dla WordPress
Podatność IDOR w wtyczce SupportCandy do WordPress umożliwia nieautoryzowany dostęp do załączników zgłoszeń. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SupportCandy – Helpdesk & Customer Support Ticket System dla WordPress do wersji 3.3.0 jest podatna na nieautoryzowany dostęp do załączników zgłoszeń poprzez lukę Insecure Direct Object Reference (IDOR). Atakujący z uprawnieniami mogą pobierać pliki zgłoszeń innych użytkowników, a jeśli administrator włączy obsługę zgłoszeń dla gości, luka umożliwia dostęp także nieautoryzowanym osobom.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych danych zawartych w załącznikach zgłoszeń wsparcia, co stanowi ryzyko dla prywatności i bezpieczeństwa informacji. Organizacje korzystające z tej wtyczki mogą doświadczyć naruszenia danych, zwłaszcza jeśli obsługa zgłoszeń dla gości jest aktywna. Wpływa to na zaufanie klientów i może skutkować konsekwencjami prawnymi oraz reputacyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SupportCandy i ich wdrożenie. W międzyczasie ogranicz dostęp do zgłoszeń, szczególnie wyłącz obsługę zgłoszeń dla gości, jeśli jest włączona. Przeanalizuj logi serwera pod kątem podejrzanych prób pobierania załączników i monitoruj aktywność użytkowników. Priorytetyzuj aktualizacje i weryfikuj konfigurację wtyczki pod kątem zabezpieczeń.