CVE-2026-1832: Nieautoryzowane usuwanie pamięci podręcznej w wtyczce ThriveDesk dla WordPress
Luka w wtyczce ThriveDesk dla WordPress umożliwia nieautoryzowane usuwanie pamięci podręcznej przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ThriveDesk – Live Chat, AI Chatbot, Helpdesk i Baza Wiedzy dla WordPress do wersji 2.1.7 ma lukę umożliwiającą nieautoryzowane usuwanie pamięci podręcznej poprzez brak sprawdzenia uprawnień dla akcji AJAX 'thrivedesk_clear_cache'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą czyścić pamięć podręczną wtyczki.
Wpływ biznesowy
Luka pozwala na usunięcie pamięci podręcznej wtyczki przez użytkowników z podstawowymi uprawnieniami, co może prowadzić do zakłóceń w działaniu systemu wsparcia klienta i potencjalnych problemów z wydajnością. Może to wpłynąć na stabilność i dostępność usług obsługi klienta opartych na tej wtyczce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ThriveDesk i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami Subskrybenta i wyższymi oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z czyszczeniem pamięci podręcznej. Priorytetowo traktuj przegląd i aktualizację uprawnień użytkowników.