Luka wtyczki WP Support Plus Responsive Ticket System umożliwia podszywanie się pod użytkowników
Podatność w WP Support Plus Ticket System pozwala na podszywanie się pod użytkowników i przejęcie zgłoszeń wsparcia. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress WP Support Plus Responsive Ticket System do wersji 9.1.2 nie podpisuje ani nie weryfikuje ciasteczka sesji gościa, co pozwala nieautoryzowanym atakującym na fałszowanie ciasteczka i podszywanie się pod dowolnego właściciela zgłoszenia na podstawie adresu e-mail. Atakujący mogą czytać, odpowiadać i zamykać zgłoszenia wsparcia tej osoby.
Wpływ biznesowy
Ta luka pozwala na przejęcie kontroli nad zgłoszeniami wsparcia klientów, co może prowadzić do wycieku poufnych informacji oraz zakłóceń w obsłudze klienta. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, gdyż może ona wpłynąć na reputację firmy i zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu zgłoszeń, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.