CVE-2025-12169: podatność w wtyczce wsdesk dla WordPress

Podatność w wtyczce wsdesk WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z poziomem Subskrybenta i wyższym.
CVE-2025-12169CVSS 4.3CMS

CVE-2025-12169: podatność w wtyczce wsdesk dla WordPress

Podatność w wtyczce wsdesk WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z poziomem Subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
8.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
wsdesk

Co wiadomo

Wtyczka ELEX WordPress HelpDesk & Customer Ticketing System (wsdesk) do WordPressa posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w akcji AJAX 'wp_ajax_eh_crm_settings_empty_scheduled_actions' we wszystkich wersjach do 3.3.0 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wyczyścić zaplanowane wyzwalacze.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonych zmian w konfiguracji systemu wsparcia klienta, co może zakłócić obsługę zgłoszeń i procesy biznesowe. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wsdesk u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami Subskrybenta i wyższymi oraz monitoruj logi systemowe pod kątem podejrzanych działań związanych z zaplanowanymi wyzwalaczami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS