Уразливість обходу авторизації в плагіні HAPPY для WordPress

Уразливість обходу авторизації в плагіні HAPPY для WordPress дозволяє автентифікованим користувачам надсилати відповіді на будь-які заявки без належних прав.
CVE-2025-14581CVSS 4.3Web

Уразливість обходу авторизації в плагіні HAPPY для WordPress

Уразливість обходу авторизації в плагіні HAPPY для WordPress дозволяє автентифікованим користувачам надсилати відповіді на будь-які заявки без належних прав.

CVSS
4.3 MEDIUM
EPSS
12.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HAPPY – Helpdesk Support Ticket System для WordPress має уразливість обходу авторизації через відсутність перевірки прав на AJAX-дію 'submit_form_reply' у версіях до 1.0.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище надсилати відповіді на будь-які заявки, маніпулюючи параметром 'happy_topic_id', незалежно від їхнього статусу власника чи призначеності заявки.

Бізнес-вплив

Уразливість може призвести до несанкціонованого втручання в систему підтримки, що впливає на цілісність обробки заявок і може спричинити витік або спотворення інформації. Для операторів ІТ та власників інфраструктури це означає потенційні ризики порушення робочих процесів служби підтримки та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'submit_form_reply' лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та зменшити експозицію системи. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки