Уразливість у плагіні ELEX WordPress HelpDesk дозволяє несанкціоноване відновлення даних
Плагін ELEX WordPress HelpDesk має уразливість, що дозволяє відновлювати квитки без належних прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.26%
- Активно використовується
- немає в KEV
- Продукт
- wsdesk
Що відомо
Плагін ELEX WordPress HelpDesk & Customer Ticketing System версії до 3.3.1 включно має уразливість через відсутність перевірки прав доступу у функції eh_crm_restore_data(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище відновлювати квитки без належних дозволів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого відновлення квитків у системі підтримки, що потенційно порушує цілісність даних і може вплинути на обробку запитів клієнтів. Це створює ризики для операційної безпеки та довіри користувачів до системи обробки звернень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій відновлення квитків, переглянути журнали активності на предмет підозрілих дій і пріоритезувати усунення цієї уразливості у планах безпеки.