Уразливість у плагіні ELEX WordPress HelpDesk дозволяє несанкціоноване відновлення даних

Плагін ELEX WordPress HelpDesk має уразливість, що дозволяє відновлювати квитки без належних прав. Рекомендується оновлення та обмеження доступу.
CVE-2025-12023CVSS 4.3Web

Уразливість у плагіні ELEX WordPress HelpDesk дозволяє несанкціоноване відновлення даних

Плагін ELEX WordPress HelpDesk має уразливість, що дозволяє відновлювати квитки без належних прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
8.26%
Активно використовується
немає в KEV
Продукт
wsdesk

Що відомо

Плагін ELEX WordPress HelpDesk & Customer Ticketing System версії до 3.3.1 включно має уразливість через відсутність перевірки прав доступу у функції eh_crm_restore_data(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище відновлювати квитки без належних дозволів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого відновлення квитків у системі підтримки, що потенційно порушує цілісність даних і може вплинути на обробку запитів клієнтів. Це створює ризики для операційної безпеки та довіри користувачів до системи обробки звернень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій відновлення квитків, переглянути журнали активності на предмет підозрілих дій і пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки