Вразливість Stored XSS у плагіні ELEX WordPress HelpDesk & Customer Ticketing System

Вразливість Stored XSS у плагіні ELEX WordPress HelpDesk дозволяє зловмисникам впроваджувати скрипти через теми квитків. Оновіть плагін для захисту.
CVE-2025-9343CVSS 7.2CMS

Вразливість Stored XSS у плагіні ELEX WordPress HelpDesk & Customer Ticketing System

Вразливість Stored XSS у плагіні ELEX WordPress HelpDesk дозволяє зловмисникам впроваджувати скрипти через теми квитків. Оновіть плагін для захисту.

CVSS
7.2 HIGH
EPSS
9.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ELEX WordPress HelpDesk & Customer Ticketing System для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування тем квитків у версіях до 3.3.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувачів, що негативно впливає на безпеку та довіру до вебсайту. Власники інфраструктури повинні враховувати ризик впливу на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте можливість введення тем квитків лише довіреними користувачами, перевірте журнали на ознаки експлуатації та впровадьте додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки