CVE-2026-1251: Luka w wtyczce SupportCandy dla WordPress umożliwiająca nieautoryzowany dostęp do załączników
Luka CVE-2026-1251 w wtyczce SupportCandy dla WordPress pozwala na kradzież załączników przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SupportCandy – Helpdesk & Customer Support Ticket System dla WordPress w wersjach do 3.4.4 ma lukę typu Insecure Direct Object Reference w funkcji 'add_reply'. Uwierzytelnieni użytkownicy z uprawnieniami subskrybenta i wyższymi mogą przejąć pliki załączników innych użytkowników, przypisując je do własnych zgłoszeń.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do prywatnych plików innych użytkowników, co może prowadzić do wycieku poufnych danych i naruszenia prywatności. Dla operatorów IT oznacza to ryzyko utraty zaufania klientów oraz potencjalne konsekwencje prawne związane z ochroną danych osobowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SupportCandy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji dodawania odpowiedzi do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z załącznikami. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.