CVE-2025-13534: Luka w wtyczce wsdesk umożliwiająca eskalację uprawnień

Wtyczka wsdesk do WordPress ma lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13534CVSS 6.3Web

CVE-2025-13534: Luka w wtyczce wsdesk umożliwiająca eskalację uprawnień

Wtyczka wsdesk do WordPress ma lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.3 MEDIUM
EPSS
15.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
wsdesk

Co wiadomo

Wtyczka ELEX WordPress HelpDesk & Customer Ticketing System (wsdesk) do wersji 3.3.2 włącznie zawiera lukę pozwalającą na eskalację uprawnień. Brak odpowiednich kontroli autoryzacji w akcji AJAX eh_crm_edit_agent umożliwia użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika uzyskanie pełnych uprawnień administratora helpdesku.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do zarządzania zgłoszeniami, konfiguracji ustawień, administracji agentami oraz wrażliwymi danymi klientów. Może to prowadzić do naruszenia poufności danych oraz zakłócenia działania systemu wsparcia klienta, co negatywnie wpływa na reputację i operacje biznesowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wsdesk u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp do systemu do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktować audyt i zabezpieczenie systemu helpdesk.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS