Уразливість у плагіні KB Support для WordPress дозволяє неавторизований доступ

Уразливість у плагіні KB Support дозволяє неавторизованим користувачам читати та змінювати статуси відповідей на тікети. Рекомендується оновлення плагіна.
CVE-2024-8632CVSS 6.5CMS

Уразливість у плагіні KB Support для WordPress дозволяє неавторизований доступ

Уразливість у плагіні KB Support дозволяє неавторизованим користувачам читати та змінювати статуси відповідей на тікети. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
20.91%
Активно використовується
немає в KEV
Продукт
kb support

Що відомо

Плагін KB Support – WordPress Help Desk and Knowledge Base має уразливість, що дозволяє неавторизованим користувачам читати відповіді на будь-які тікети та позначати їх як прочитані через відсутність перевірки прав доступу у функціях kbs_ajax_load_front_end_replies та kbs_ajax_mark_reply_as_read у версіях до 1.6.6 включно.

Бізнес-вплив

Ця уразливість може призвести до розкриття конфіденційної інформації, що міститься у відповідях на тікети, а також до маніпуляцій зі статусами повідомлень, що ускладнює моніторинг та обробку запитів користувачів. Власники сайтів на WordPress із встановленим плагіном KB Support повинні оцінити ризики несанкціонованого доступу та можливі наслідки для підтримки клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна KB Support від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу до адміністративної частини сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки