Уразливість Insecure Direct Object Reference у плагіні Awesome Support для WordPress

CVE-2026-4654: уразливість Insecure Direct Object Reference у плагіні Awesome Support дозволяє доступ до конфіденційних даних заявок підтримки.
CVE-2026-4654CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні Awesome Support для WordPress

CVE-2026-4654: уразливість Insecure Direct Object Reference у плагіні Awesome Support дозволяє доступ до конфіденційних даних заявок підтримки.

CVSS
5.3 MEDIUM
EPSS
25.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Awesome Support для WordPress версій до 6.3.7 включно містить уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище отримувати доступ до конфіденційної інформації з усіх заявок підтримки шляхом маніпуляції параметром ticket_id.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних клієнтів та внутрішньої інформації служби підтримки, що негативно впливає на довіру користувачів і репутацію компанії. Власники інфраструктури, які використовують цей плагін, ризикують порушенням політик безпеки та можливими юридичними наслідками через несанкціонований доступ до даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище до функцій підтримки, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки