Уразливість обходу авторизації в плагіні HAPPY для WordPress
Уразливість обходу авторизації в плагіні HAPPY для WordPress дозволяє автентифікованим користувачам надсилати відповіді на будь-які заявки без належних прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HAPPY – Helpdesk Support Ticket System для WordPress має уразливість обходу авторизації через відсутність перевірки прав на AJAX-дію 'submit_form_reply' у версіях до 1.0.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище надсилати відповіді на будь-які заявки, маніпулюючи параметром 'happy_topic_id', незалежно від їхнього статусу власника чи призначеності заявки.
Бізнес-вплив
Уразливість може призвести до несанкціонованого втручання в систему підтримки, що впливає на цілісність обробки заявок і може спричинити витік або спотворення інформації. Для операторів ІТ та власників інфраструктури це означає потенційні ризики порушення робочих процесів служби підтримки та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'submit_form_reply' лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та зменшити експозицію системи. Пріоритезуйте виправлення цієї уразливості у планах безпеки.