Luka w ELEX WordPress HelpDesk umożliwia modyfikację ustawień WSDesk
Wtyczka ELEX WordPress HelpDesk do wersji 3.3.5 ma lukę brakującej autoryzacji umożliwiającą zmianę ustawień WSDesk przez użytkowników z niskimi uprawnieniami.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ELEX WordPress HelpDesk & Customer Ticketing System do WordPressa do wersji 3.3.5 zawiera lukę brakującej autoryzacji. Pozwala ona użytkownikom z poziomem subskrybenta i wyższym na zmianę globalnych ustawień WSDesk poprzez akcję AJAX eh_crm_ticket_general.
Wpływ biznesowy
Luka umożliwia nieuprawnionym, uwierzytelnionym użytkownikom modyfikację kluczowych ustawień systemu wsparcia klienta, co może prowadzić do zakłóceń w obsłudze zgłoszeń i potencjalnych problemów z bezpieczeństwem danych. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć przez konta o niskich uprawnieniach i ocenić ryzyko w swoich środowiskach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ELEX WordPress HelpDesk i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX eh_crm_ticket_general dla użytkowników o niskich uprawnieniach, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników w WordPressie.