Уразливість у WP Support Plus Responsive Ticket System дозволяє підробляти сесійні куки гостей
Плагін WordPress WP Support Plus має уразливість, що дозволяє підробляти сесійні куки і отримувати доступ до чужих звернень у службі підтримки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress WP Support Plus Responsive Ticket System версії до 9.1.2 не підписує і не перевіряє куки сесії гостей, що дозволяє неавторизованим зловмисникам підробляти їх і видавати себе за власника будь-якого квитка підтримки за електронною адресою. Це дає можливість читати, відповідати та закривати чужі звернення до служби підтримки.
Бізнес-вплив
Ця уразливість може призвести до компрометації конфіденційної інформації клієнтів через несанкціонований доступ до їхніх звернень у системі підтримки. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат. Також можливі порушення політик безпеки та конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Support Plus Responsive Ticket System та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до системи підтримки, переглянути журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення плагіна. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.