Критична вразливість ін’єкції коду в плагіні Customer Support Ticket System для WordPress

Критична ін’єкція коду в плагіні Customer Support Ticket System для WordPress дозволяє неавторизованим атакам викликати довільні PHP-функції. Рекомендується оновлення та аудит безпеки.
CVE-2026-15011CVSS 9.8Web

Критична вразливість ін’єкції коду в плагіні Customer Support Ticket System для WordPress

Критична ін’єкція коду в плагіні Customer Support Ticket System для WordPress дозволяє неавторизованим атакам викликати довільні PHP-функції. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
39.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Customer Support Ticket System & Helpdesk для WordPress до версії 6.0.5 містить критичну вразливість ін’єкції коду через параметр 'path'. Уразливість дозволяє неавторизованим зловмисникам викликати довільні PHP-функції без параметрів, що може призвести до порушення роботи сайту або витоку конфіденційної інформації.

Бізнес-вплив

Вразливість із високим рівнем критичності (CVSS 9.8) ставить під загрозу стабільність та безпеку вебсайтів на базі WordPress із встановленим плагіном. Зловмисники можуть дистанційно викликати функції PHP без автентифікації, що може призвести до збоїв у роботі сервісів або розкриття чутливих даних, що негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також провести аудит безпеки та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки