CVE-2025-12169: podatność w wtyczce wsdesk dla WordPress
Podatność w wtyczce wsdesk WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wsdesk
Co wiadomo
Wtyczka ELEX WordPress HelpDesk & Customer Ticketing System (wsdesk) do WordPressa posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w akcji AJAX 'wp_ajax_eh_crm_settings_empty_scheduled_actions' we wszystkich wersjach do 3.3.0 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wyczyścić zaplanowane wyzwalacze.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonych zmian w konfiguracji systemu wsparcia klienta, co może zakłócić obsługę zgłoszeń i procesy biznesowe. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wsdesk u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami Subskrybenta i wyższymi oraz monitoruj logi systemowe pod kątem podejrzanych działań związanych z zaplanowanymi wyzwalaczami.