Уразливість Insecure Direct Object Reference у плагіні SupportCandy для WordPress

Плагін SupportCandy для WordPress має уразливість, що дозволяє викрадати файли користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1251CVSS 5.4Web

Уразливість Insecure Direct Object Reference у плагіні SupportCandy для WordPress

Плагін SupportCandy для WordPress має уразливість, що дозволяє викрадати файли користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
20.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SupportCandy – Helpdesk & Customer Support Ticket System для WordPress має уразливість Insecure Direct Object Reference у версіях до 3.4.4 включно. Атакуючі з рівнем доступу підписника і вище можуть викрадати файли, прикріплені іншими користувачами, змінюючи параметр description_attachments.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам з базовим доступом отримувати доступ до файлів, прикріплених іншими користувачами, що може призвести до витоку конфіденційної інформації. Власники інфраструктури повинні враховувати ризики компрометації даних клієнтів та потенційні наслідки для репутації компанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SupportCandy та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів до функції додавання відповідей, перевірити журнали на предмет підозрілої активності та мінімізувати експозицію системи до інтернету.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки