Уразливість Insecure Direct Object Reference у плагіні Awesome Support для WordPress
CVE-2026-4654: уразливість Insecure Direct Object Reference у плагіні Awesome Support дозволяє доступ до конфіденційних даних заявок підтримки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Awesome Support для WordPress версій до 6.3.7 включно містить уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище отримувати доступ до конфіденційної інформації з усіх заявок підтримки шляхом маніпуляції параметром ticket_id.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних даних клієнтів та внутрішньої інформації служби підтримки, що негативно впливає на довіру користувачів і репутацію компанії. Власники інфраструктури, які використовують цей плагін, ризикують порушенням політик безпеки та можливими юридичними наслідками через несанкціонований доступ до даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище до функцій підтримки, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зменшення ризику.