Уразливість обходу автентифікації в SupportCandy для WordPress

SupportCandy для WordPress має уразливість обходу автентифікації через відсутність обмеження OTP, що дозволяє неавторизованим користувачам отримати доступ до квитків підтримки.
CVE-2025-10658CVSS 6.5Web

Уразливість обходу автентифікації в SupportCandy для WordPress

SupportCandy для WordPress має уразливість обходу автентифікації через відсутність обмеження OTP, що дозволяє неавторизованим користувачам отримати доступ до квитків підтримки.

CVSS
6.5 MEDIUM
EPSS
24.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SupportCandy – Helpdesk & Customer Support Ticket System для WordPress має уразливість обходу автентифікації у версіях до 3.3.7 включно через відсутність обмеження кількості спроб введення OTP при гостьовому вході. Це дозволяє неавторизованим зловмисникам шляхом перебору 6-значного OTP отримати доступ до квитків підтримки клієнтів.

Бізнес-вплив

Для ІТ-операторів та власників інфраструктури ця уразливість означає ризик несанкціонованого доступу до конфіденційної інформації клієнтів через систему підтримки. Зловмисники можуть отримати доступ до службових квитків, що може призвести до витоку даних або порушення роботи служби підтримки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SupportCandy та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функції гостьового входу, впровадити додаткові механізми захисту, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки