CVE-2025-13534: Luka w wtyczce wsdesk umożliwiająca eskalację uprawnień
Wtyczka wsdesk do WordPress ma lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.3 MEDIUM
- EPSS
- 15.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wsdesk
Co wiadomo
Wtyczka ELEX WordPress HelpDesk & Customer Ticketing System (wsdesk) do wersji 3.3.2 włącznie zawiera lukę pozwalającą na eskalację uprawnień. Brak odpowiednich kontroli autoryzacji w akcji AJAX eh_crm_edit_agent umożliwia użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika uzyskanie pełnych uprawnień administratora helpdesku.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do zarządzania zgłoszeniami, konfiguracji ustawień, administracji agentami oraz wrażliwymi danymi klientów. Może to prowadzić do naruszenia poufności danych oraz zakłócenia działania systemu wsparcia klienta, co negatywnie wpływa na reputację i operacje biznesowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wsdesk u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp do systemu do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktować audyt i zabezpieczenie systemu helpdesk.