Критична вразливість ін’єкції коду в плагіні Customer Support Ticket System для WordPress
Критична ін’єкція коду в плагіні Customer Support Ticket System для WordPress дозволяє неавторизованим атакам викликати довільні PHP-функції. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Customer Support Ticket System & Helpdesk для WordPress до версії 6.0.5 містить критичну вразливість ін’єкції коду через параметр 'path'. Уразливість дозволяє неавторизованим зловмисникам викликати довільні PHP-функції без параметрів, що може призвести до порушення роботи сайту або витоку конфіденційної інформації.
Бізнес-вплив
Вразливість із високим рівнем критичності (CVSS 9.8) ставить під загрозу стабільність та безпеку вебсайтів на базі WordPress із встановленим плагіном. Зловмисники можуть дистанційно викликати функції PHP без автентифікації, що може призвести до збоїв у роботі сервісів або розкриття чутливих даних, що негативно впливає на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також провести аудит безпеки та пріоритезувати усунення цієї вразливості.