CVE-2026-1251: Luka w wtyczce SupportCandy dla WordPress umożliwiająca nieautoryzowany dostęp do załączników

Luka CVE-2026-1251 w wtyczce SupportCandy dla WordPress pozwala na kradzież załączników przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2026-1251CVSS 5.4Web

CVE-2026-1251: Luka w wtyczce SupportCandy dla WordPress umożliwiająca nieautoryzowany dostęp do załączników

Luka CVE-2026-1251 w wtyczce SupportCandy dla WordPress pozwala na kradzież załączników przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
5.4 MEDIUM
EPSS
20.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SupportCandy – Helpdesk & Customer Support Ticket System dla WordPress w wersjach do 3.4.4 ma lukę typu Insecure Direct Object Reference w funkcji 'add_reply'. Uwierzytelnieni użytkownicy z uprawnieniami subskrybenta i wyższymi mogą przejąć pliki załączników innych użytkowników, przypisując je do własnych zgłoszeń.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do prywatnych plików innych użytkowników, co może prowadzić do wycieku poufnych danych i naruszenia prywatności. Dla operatorów IT oznacza to ryzyko utraty zaufania klientów oraz potencjalne konsekwencje prawne związane z ochroną danych osobowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SupportCandy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji dodawania odpowiedzi do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z załącznikami. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS