CVE-2026-4654: Luka w Awesome Support WordPress Plugin umożliwiająca dostęp do biletów wsparcia
Luka w Awesome Support WordPress Plugin umożliwia dostęp do wszystkich biletów wsparcia. Sprawdź zalecenia i zabezpiecz swój system.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Awesome Support dla WordPress do wersji 6.3.7 zawiera lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na dostęp do wszystkich biletów wsparcia poprzez manipulację parametrem ticket_id.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do poufnych informacji zawartych w zgłoszeniach wsparcia, co może prowadzić do wycieku danych klientów i naruszenia prywatności. Może to wpłynąć negatywnie na reputację firmy oraz zaufanie użytkowników korzystających z systemu wsparcia opartego na tej wtyczce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Awesome Support i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu wsparcia tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowych zapytań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.