CVE-2024-13552: Luka IDOR w wtyczce SupportCandy dla WordPress

Podatność IDOR w wtyczce SupportCandy do WordPress umożliwia nieautoryzowany dostęp do załączników zgłoszeń. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13552CVSS 4.3Web

CVE-2024-13552: Luka IDOR w wtyczce SupportCandy dla WordPress

Podatność IDOR w wtyczce SupportCandy do WordPress umożliwia nieautoryzowany dostęp do załączników zgłoszeń. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
22.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SupportCandy – Helpdesk & Customer Support Ticket System dla WordPress do wersji 3.3.0 jest podatna na nieautoryzowany dostęp do załączników zgłoszeń poprzez lukę Insecure Direct Object Reference (IDOR). Atakujący z uprawnieniami mogą pobierać pliki zgłoszeń innych użytkowników, a jeśli administrator włączy obsługę zgłoszeń dla gości, luka umożliwia dostęp także nieautoryzowanym osobom.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych danych zawartych w załącznikach zgłoszeń wsparcia, co stanowi ryzyko dla prywatności i bezpieczeństwa informacji. Organizacje korzystające z tej wtyczki mogą doświadczyć naruszenia danych, zwłaszcza jeśli obsługa zgłoszeń dla gości jest aktywna. Wpływa to na zaufanie klientów i może skutkować konsekwencjami prawnymi oraz reputacyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SupportCandy i ich wdrożenie. W międzyczasie ogranicz dostęp do zgłoszeń, szczególnie wyłącz obsługę zgłoszeń dla gości, jeśli jest włączona. Przeanalizuj logi serwera pod kątem podejrzanych prób pobierania załączników i monitoruj aktywność użytkowników. Priorytetyzuj aktualizacje i weryfikuj konfigurację wtyczki pod kątem zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS