CVE-2026-4654: Luka w Awesome Support WordPress Plugin umożliwiająca dostęp do biletów wsparcia

Luka w Awesome Support WordPress Plugin umożliwia dostęp do wszystkich biletów wsparcia. Sprawdź zalecenia i zabezpiecz swój system.
CVE-2026-4654CVSS 5.3Web

CVE-2026-4654: Luka w Awesome Support WordPress Plugin umożliwiająca dostęp do biletów wsparcia

Luka w Awesome Support WordPress Plugin umożliwia dostęp do wszystkich biletów wsparcia. Sprawdź zalecenia i zabezpiecz swój system.

CVSS
5.3 MEDIUM
EPSS
25.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Awesome Support dla WordPress do wersji 6.3.7 zawiera lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na dostęp do wszystkich biletów wsparcia poprzez manipulację parametrem ticket_id.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do poufnych informacji zawartych w zgłoszeniach wsparcia, co może prowadzić do wycieku danych klientów i naruszenia prywatności. Może to wpłynąć negatywnie na reputację firmy oraz zaufanie użytkowników korzystających z systemu wsparcia opartego na tej wtyczce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Awesome Support i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu wsparcia tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowych zapytań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS