Уразливість у плагіні Guest Support для WordPress дозволяє неавторизоване видалення заявок

Плагін Guest Support для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти заявки підтримки. Рекомендується оновлення та перевірка безпеки.
CVE-2025-5957CVSS 5.3Web

Уразливість у плагіні Guest Support для WordPress дозволяє неавторизоване видалення заявок

Плагін Guest Support для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти заявки підтримки. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
20.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Guest Support для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні заявки підтримки через відсутність перевірки прав у функції deleteMassTickets у версіях до 1.2.2 включно. Це може призвести до втрати важливих даних клієнтської підтримки.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може спричинити втрату критичних даних підтримки клієнтів, що впливає на якість обслуговування та довіру користувачів. Зловмисники можуть зловживати цією вадою для саботажу або порушення роботи служби підтримки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Guest Support від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції видалення заявок, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Важливо також інформувати команду безпеки та користувачів про можливі ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки