CVE-2025-11456: Уразливість завантаження файлів у плагіні ELEX WordPress HelpDesk
Уразливість CVE-2025-11456 дозволяє завантажувати довільні файли через плагін ELEX WordPress HelpDesk, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.05%
- Активно використовується
- немає в KEV
- Продукт
- wsdesk
Що відомо
Плагін ELEX WordPress HelpDesk & Customer Ticketing System версії до 3.3.1 включно має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції eh_crm_new_ticket_post(). Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Ця уразливість становить критичну загрозу для вебсайтів на WordPress, що використовують плагін wsdesk, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Власники інфраструктури ризикують компрометацією даних, порушенням роботи сервісів та репутаційними втратами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит журналів доступу на предмет підозрілої активності та посилити моніторинг безпеки вебсайту. Важливо також розглянути тимчасове відключення плагіна до усунення уразливості.