Luka wtyczki WP Support Plus Responsive Ticket System umożliwia podszywanie się pod użytkowników

Podatność w WP Support Plus Ticket System pozwala na podszywanie się pod użytkowników i przejęcie zgłoszeń wsparcia. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11875CVSS 5.3CMS

Luka wtyczki WP Support Plus Responsive Ticket System umożliwia podszywanie się pod użytkowników

Podatność w WP Support Plus Ticket System pozwala na podszywanie się pod użytkowników i przejęcie zgłoszeń wsparcia. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
9.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress WP Support Plus Responsive Ticket System do wersji 9.1.2 nie podpisuje ani nie weryfikuje ciasteczka sesji gościa, co pozwala nieautoryzowanym atakującym na fałszowanie ciasteczka i podszywanie się pod dowolnego właściciela zgłoszenia na podstawie adresu e-mail. Atakujący mogą czytać, odpowiadać i zamykać zgłoszenia wsparcia tej osoby.

Wpływ biznesowy

Ta luka pozwala na przejęcie kontroli nad zgłoszeniami wsparcia klientów, co może prowadzić do wycieku poufnych informacji oraz zakłóceń w obsłudze klienta. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, gdyż może ona wpłynąć na reputację firmy i zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu zgłoszeń, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS