CVE-2025-12022: luka w wtyczce wsdesk umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce wsdesk pozwala użytkownikom z poziomem Subskrybenta przywracać usunięte zgłoszenia. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12022CVSS 4.3Web

CVE-2025-12022: luka w wtyczce wsdesk umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce wsdesk pozwala użytkownikom z poziomem Subskrybenta przywracać usunięte zgłoszenia. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
8.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
wsdesk

Co wiadomo

Wtyczka ELEX WordPress HelpDesk & Customer Ticketing System (wsdesk) do WordPressa ma lukę, która pozwala na przywracanie usuniętych zgłoszeń bez odpowiednich uprawnień. Luka dotyczy wszystkich wersji do 3.3.1 i umożliwia użytkownikom z poziomem Subskrybenta lub wyższym nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień na końcówce AJAX 'eh_crm_settings_restore_trash'.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego przywrócenia usuniętych zgłoszeń, co może zaburzyć procesy obsługi klienta i zarządzania zgłoszeniami. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ingerencji w dane systemu wsparcia bez odpowiednich uprawnień, co może wpłynąć na integralność i wiarygodność danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wsdesk u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników oraz monitorować logi systemowe pod kątem nietypowych działań związanych z przywracaniem zgłoszeń. Priorytetowo traktuj przegląd uprawnień użytkowników i minimalizuj dostęp do funkcji krytycznych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS