CVE-2024-12171: Уразливість підвищення привілеїв у плагіні ELEX WordPress HelpDesk

Уразливість CVE-2024-12171 у плагіні ELEX WordPress HelpDesk дозволяє створювати адміністративні облікові записи без належної перевірки прав.
CVE-2024-12171CVSS 8.8Web

CVE-2024-12171: Уразливість підвищення привілеїв у плагіні ELEX WordPress HelpDesk

Уразливість CVE-2024-12171 у плагіні ELEX WordPress HelpDesk дозволяє створювати адміністративні облікові записи без належної перевірки прав.

CVSS
8.8 HIGH
EPSS
38.9%
Активно використовується
немає в KEV
Продукт
wsdesk

Що відомо

Плагін ELEX WordPress HelpDesk & Customer Ticketing System версії до 3.2.6 включно має уразливість підвищення привілеїв через відсутність перевірки прав на AJAX-дію 'eh_crm_agent_add_user'. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище створювати нові адміністративні облікові записи.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення адміністративних облікових записів, що ставить під загрозу безпеку вебсайту та даних. Це створює ризик компрометації системи, втрати контролю над ресурсами та потенційних атак з боку зловмисників. Власникам інфраструктури слід оцінити вплив і пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит створених облікових записів, а також посилити моніторинг і логування дій користувачів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки