Уразливість Insecure Direct Object Reference у плагіні ELEX WordPress HelpDesk

Уразливість Insecure Direct Object Reference у плагіні ELEX WordPress HelpDesk дозволяє переглядати всі заявки підтримки користувачам з рівнем Subscriber і вище.
CVE-2025-10039CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні ELEX WordPress HelpDesk

Уразливість Insecure Direct Object Reference у плагіні ELEX WordPress HelpDesk дозволяє переглядати всі заявки підтримки користувачам з рівнем Subscriber і вище.

CVSS
4.3 MEDIUM
EPSS
20.37%
Активно використовується
немає в KEV
Продукт
wsdesk

Що відомо

Плагін ELEX WordPress HelpDesk & Customer Ticketing System версії до 3.2.9 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, керованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати вміст усіх заявок підтримки.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційної інформації з усіх заявок служби підтримки, що ставить під загрозу приватність клієнтів і може негативно вплинути на репутацію компанії. Операторам ІТ-інфраструктури слід враховувати ризики несанкціонованого доступу до даних у разі використання цього плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій перегляду заявок, провести аудит логів на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту даних клієнтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки