Уразливість підвищення привілеїв у плагіні ELEX WordPress HelpDesk
Уразливість CVE-2025-13534 у плагіні wsdesk дозволяє підвищити привілеї та отримати адміністративний доступ. Рекомендується оновлення та моніторинг.
- CVSS
- 6.3 MEDIUM
- EPSS
- 15.45%
- Активно використовується
- немає в KEV
- Продукт
- wsdesk
Що відомо
Плагін ELEX WordPress HelpDesk & Customer Ticketing System версій до 3.3.2 включно має уразливість підвищення привілеїв через відсутність перевірок авторизації в AJAX-дії eh_crm_edit_agent. Атакуючі з рівнем доступу Contributor і вище можуть отримати повний адміністративний контроль над системою підтримки.
Бізнес-вплив
Ця уразливість дозволяє користувачам з обмеженими правами розширити свої можливості до адміністративних, отримуючи доступ до управління заявками, налаштувань, адміністрування агентів та конфіденційних даних клієнтів. Це створює ризик несанкціонованого доступу та потенційних витоків інформації, що може вплинути на довіру клієнтів і безпеку бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг системи. Важливо також переглянути налаштування авторизації та мінімізувати експозицію вразливих функцій.