CVE-2024-12171: Уразливість підвищення привілеїв у плагіні ELEX WordPress HelpDesk
Уразливість CVE-2024-12171 у плагіні ELEX WordPress HelpDesk дозволяє створювати адміністративні облікові записи без належної перевірки прав.
- CVSS
- 8.8 HIGH
- EPSS
- 38.9%
- Активно використовується
- немає в KEV
- Продукт
- wsdesk
Що відомо
Плагін ELEX WordPress HelpDesk & Customer Ticketing System версії до 3.2.6 включно має уразливість підвищення привілеїв через відсутність перевірки прав на AJAX-дію 'eh_crm_agent_add_user'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище створювати нові адміністративні облікові записи.
Бізнес-вплив
Уразливість може призвести до несанкціонованого створення адміністративних облікових записів, що ставить під загрозу безпеку вебсайту та даних. Це створює ризик компрометації системи, втрати контролю над ресурсами та потенційних атак з боку зловмисників. Власникам інфраструктури слід оцінити вплив і пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит створених облікових записів, а також посилити моніторинг і логування дій користувачів для виявлення підозрілої активності.