Уразливість Insecure Direct Object Reference у плагіні JS Help Desk для WordPress

Плагін JS Help Desk для WordPress має уразливість IDOR, що дозволяє експортувати дані квитків користувачів. Рекомендується оновлення та контроль доступу.
CVE-2024-13607CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні JS Help Desk для WordPress

Плагін JS Help Desk для WordPress має уразливість IDOR, що дозволяє експортувати дані квитків користувачів. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
33.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JS Help Desk для WordPress до версії 2.8.8 має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, контрольованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище експортувати дані квитків будь-якого користувача.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до конфіденційної інформації користувачів через експорт їхніх даних квитків. Це створює ризики витоку даних і порушення конфіденційності, що може вплинути на довіру клієнтів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін JS Help Desk до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, обмежте доступ користувачів з рівнем Subscriber і вище до функції експорту даних, перегляньте журнали активності на предмет підозрілих дій та пріоритезуйте виправлення цієї проблеми у вашому середовищі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки