Krytyczna luka wtyczki wsdesk umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce wsdesk umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-11456CVSS 9.8Web

Krytyczna luka wtyczki wsdesk umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce wsdesk umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
50.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
wsdesk

Co wiadomo

Wtyczka ELEX WordPress HelpDesk & Customer Ticketing System (wsdesk) do WordPressa zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku w funkcji eh_crm_new_ticket_post() we wszystkich wersjach do 3.3.1 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co może prowadzić do zdalnego wykonania kodu i pełnego przejęcia serwera. Organizacje korzystające z tej wtyczki narażają się na poważne zagrożenia bezpieczeństwa, w tym utratę danych i przerwy w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wsdesk i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS