Уразливість Insecure Direct Object Reference у плагіні SupportCandy для WordPress

Плагін SupportCandy для WordPress має уразливість IDOR, що дозволяє завантажувати чужі вкладення. Рекомендується оновлення та обмеження доступу.
CVE-2024-13552CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні SupportCandy для WordPress

Плагін SupportCandy для WordPress має уразливість IDOR, що дозволяє завантажувати чужі вкладення. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
22.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SupportCandy – Helpdesk & Customer Support Ticket System для WordPress має уразливість Insecure Direct Object Reference у версіях до 3.3.0 включно. Через відсутність перевірки ключа, контрольованого користувачем, автентифіковані зловмисники можуть завантажувати вкладення з чужих заявок, а якщо адміністратор дозволяє заявки від гостей, уразливість доступна і неавтентифікованим користувачам.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційних вкладень у системі підтримки клієнтів, що ставить під загрозу приватність даних і довіру користувачів. Власники інфраструктури повинні врахувати можливість витоку інформації через цю вразливість, особливо якщо гостеві заявки активовані.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SupportCandy та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції завантаження файлів, вимкнути прийом заявок від гостей, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки