Krytyczna luka SQL Injection w wtyczce Houzez CRM dla WordPress
Houzez CRM do wersji 1.4.2 ma krytyczną lukę SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 37.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Houzez CRM dla WordPress do wersji 1.4.2 włącznie zawiera podatność na czasową SQL Injection poprzez parametr 'belong_to' w notatkach. Luka pozwala uwierzytelnionym użytkownikom z poziomem dostępu Custom (sprzedawca) i wyższym na wstrzykiwanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie CRM, co może skutkować naruszeniem poufności informacji klientów i danych biznesowych. Incydent taki może wpłynąć na reputację firmy oraz wymagać kosztownych działań naprawczych i audytów bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Houzez CRM i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji notatek dla użytkowników z poziomem Custom i wyższym, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przeprowadzenie audytu bezpieczeństwa bazy danych.