Luka w ELEX WordPress HelpDesk umożliwia modyfikację ustawień WSDesk

Wtyczka ELEX WordPress HelpDesk do wersji 3.3.5 ma lukę brakującej autoryzacji umożliwiającą zmianę ustawień WSDesk przez użytkowników z niskimi uprawnieniami.
CVE-2025-14079CVSS 5.3Web

Luka w ELEX WordPress HelpDesk umożliwia modyfikację ustawień WSDesk

Wtyczka ELEX WordPress HelpDesk do wersji 3.3.5 ma lukę brakującej autoryzacji umożliwiającą zmianę ustawień WSDesk przez użytkowników z niskimi uprawnieniami.

CVSS
5.3 MEDIUM
EPSS
18.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ELEX WordPress HelpDesk & Customer Ticketing System do WordPressa do wersji 3.3.5 zawiera lukę brakującej autoryzacji. Pozwala ona użytkownikom z poziomem subskrybenta i wyższym na zmianę globalnych ustawień WSDesk poprzez akcję AJAX eh_crm_ticket_general.

Wpływ biznesowy

Luka umożliwia nieuprawnionym, uwierzytelnionym użytkownikom modyfikację kluczowych ustawień systemu wsparcia klienta, co może prowadzić do zakłóceń w obsłudze zgłoszeń i potencjalnych problemów z bezpieczeństwem danych. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć przez konta o niskich uprawnieniach i ocenić ryzyko w swoich środowiskach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ELEX WordPress HelpDesk i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX eh_crm_ticket_general dla użytkowników o niskich uprawnieniach, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników w WordPressie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS