CVE-2024-13607: Luka IDOR w wtyczce JS Help Desk dla WordPress
Luka IDOR w wtyczce JS Help Desk dla WordPress pozwala na eksport danych zgłoszeń przez użytkowników z niskimi uprawnieniami. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JS Help Desk – The Ultimate Help Desk & Support Plugin dla WordPress do wersji 2.8.8 zawiera lukę Insecure Direct Object Reference (IDOR) w funkcji 'exportusereraserequest'. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na eksport danych zgłoszeń dowolnego użytkownika.
Wpływ biznesowy
Atakujący z niskim poziomem uprawnień mogą uzyskać dostęp do danych zgłoszeń innych użytkowników, co może prowadzić do naruszenia prywatności i wycieku informacji. Może to wpłynąć na zaufanie klientów i wymagać działań naprawczych oraz audytu bezpieczeństwa. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje środowiska pod kątem tej podatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JS Help Desk i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji eksportu danych oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.