Уразливість підвищення привілеїв у плагіні ELEX WordPress HelpDesk

Уразливість CVE-2025-13534 у плагіні wsdesk дозволяє підвищити привілеї та отримати адміністративний доступ. Рекомендується оновлення та моніторинг.
CVE-2025-13534CVSS 6.3Web

Уразливість підвищення привілеїв у плагіні ELEX WordPress HelpDesk

Уразливість CVE-2025-13534 у плагіні wsdesk дозволяє підвищити привілеї та отримати адміністративний доступ. Рекомендується оновлення та моніторинг.

CVSS
6.3 MEDIUM
EPSS
15.45%
Активно використовується
немає в KEV
Продукт
wsdesk

Що відомо

Плагін ELEX WordPress HelpDesk & Customer Ticketing System версій до 3.3.2 включно має уразливість підвищення привілеїв через відсутність перевірок авторизації в AJAX-дії eh_crm_edit_agent. Атакуючі з рівнем доступу Contributor і вище можуть отримати повний адміністративний контроль над системою підтримки.

Бізнес-вплив

Ця уразливість дозволяє користувачам з обмеженими правами розширити свої можливості до адміністративних, отримуючи доступ до управління заявками, налаштувань, адміністрування агентів та конфіденційних даних клієнтів. Це створює ризик несанкціонованого доступу та потенційних витоків інформації, що може вплинути на довіру клієнтів і безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг системи. Важливо також переглянути налаштування авторизації та мінімізувати експозицію вразливих функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки