Luka uwierzytelniania w wtyczce SupportCandy dla WordPress

Luka w wtyczce SupportCandy dla WordPress pozwala na ominięcie uwierzytelniania przez brutalne odgadywanie kodu OTP. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10658CVSS 6.5Web

Luka uwierzytelniania w wtyczce SupportCandy dla WordPress

Luka w wtyczce SupportCandy dla WordPress pozwala na ominięcie uwierzytelniania przez brutalne odgadywanie kodu OTP. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
24.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SupportCandy – Helpdesk & Customer Support Ticket System dla WordPress w wersjach do 3.3.7 ma lukę umożliwiającą ominięcie uwierzytelniania. Brak ograniczenia liczby prób weryfikacji jednorazowego kodu OTP pozwala atakującym na brutalne odgadywanie 6-cyfrowego kodu i nieautoryzowany dostęp do zgłoszeń wsparcia.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do poufnych zgłoszeń wsparcia klientów bez konieczności posiadania konta, co zagraża prywatności danych i może prowadzić do eskalacji incydentów bezpieczeństwa. Operatorzy IT powinni traktować tę lukę jako istotne ryzyko dla systemów obsługi klienta opartych na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SupportCandy i jej instalację. W międzyczasie warto ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak ograniczenie liczby prób OTP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS