CVE-2025-11456: Уразливість завантаження файлів у плагіні ELEX WordPress HelpDesk

Уразливість CVE-2025-11456 дозволяє завантажувати довільні файли через плагін ELEX WordPress HelpDesk, що може призвести до віддаленого виконання коду.
CVE-2025-11456CVSS 9.8Web

CVE-2025-11456: Уразливість завантаження файлів у плагіні ELEX WordPress HelpDesk

Уразливість CVE-2025-11456 дозволяє завантажувати довільні файли через плагін ELEX WordPress HelpDesk, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
50.05%
Активно використовується
немає в KEV
Продукт
wsdesk

Що відомо

Плагін ELEX WordPress HelpDesk & Customer Ticketing System версії до 3.3.1 включно має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції eh_crm_new_ticket_post(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Ця уразливість становить критичну загрозу для вебсайтів на WordPress, що використовують плагін wsdesk, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Власники інфраструктури ризикують компрометацією даних, порушенням роботи сервісів та репутаційними втратами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит журналів доступу на предмет підозрілої активності та посилити моніторинг безпеки вебсайту. Важливо також розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки