Уразливість Insecure Direct Object Reference у плагіні ELEX WordPress HelpDesk
Уразливість Insecure Direct Object Reference у плагіні ELEX WordPress HelpDesk дозволяє переглядати всі заявки підтримки користувачам з рівнем Subscriber і вище.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.37%
- Активно використовується
- немає в KEV
- Продукт
- wsdesk
Що відомо
Плагін ELEX WordPress HelpDesk & Customer Ticketing System версії до 3.2.9 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, керованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати вміст усіх заявок підтримки.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційної інформації з усіх заявок служби підтримки, що ставить під загрозу приватність клієнтів і може негативно вплинути на репутацію компанії. Операторам ІТ-інфраструктури слід враховувати ризики несанкціонованого доступу до даних у разі використання цього плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій перегляду заявок, провести аудит логів на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту даних клієнтів.