Krytyczna luka SQL Injection w wtyczce Houzez CRM dla WordPress

Houzez CRM do wersji 1.4.2 ma krytyczną lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5792CVSS 8.8CMS

Krytyczna luka SQL Injection w wtyczce Houzez CRM dla WordPress

Houzez CRM do wersji 1.4.2 ma krytyczną lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
37.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Houzez CRM dla WordPress do wersji 1.4.2 włącznie zawiera podatność na czasową SQL Injection poprzez parametr 'belong_to' w notatkach. Luka pozwala uwierzytelnionym użytkownikom z poziomem dostępu Custom (sprzedawca) i wyższym na wstrzykiwanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie CRM, co może skutkować naruszeniem poufności informacji klientów i danych biznesowych. Incydent taki może wpłynąć na reputację firmy oraz wymagać kosztownych działań naprawczych i audytów bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Houzez CRM i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji notatek dla użytkowników z poziomem Custom i wyższym, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przeprowadzenie audytu bezpieczeństwa bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS