Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ELEX WordPress HelpDesk & Customer Ticketing System (CVE-2025-14079)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/02/2026
Última modificación:
05/02/2026

Descripción

El plugin ELEX WordPress HelpDesk & Customer Ticketing System para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 3.3.5, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la función eh_crm_ticket_general, combinado con un nonce compartido que está expuesto a usuarios con pocos privilegios. Esto hace posible que atacantes autenticados, con acceso de nivel de Suscriptor y superior, modifiquen la configuración global de WSDesk a través de la acción AJAX 'eh_crm_ticket_general'.