CVE-2025-13093: Luka wtyczki Devs CRM dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Devs CRM dla WordPress pozwala na nieautoryzowaną zmianę danych przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13093CVSS 5.3CMS

CVE-2025-13093: Luka wtyczki Devs CRM dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Devs CRM dla WordPress pozwala na nieautoryzowaną zmianę danych przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
15.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Devs CRM dla WordPress do zarządzania zadaniami i zespołami posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień na końcówce REST API '/wp-json/devs-crm/v1/bulk-update'. Atakujący mogą aktualizować tagi leadów bez uwierzytelnienia.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w danych CRM, co zagraża integralności informacji o klientach i procesach sprzedażowych. Może to skutkować błędnymi danymi, utratą zaufania klientów oraz potencjalnymi problemami operacyjnymi dla zespołów korzystających z wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Devs CRM i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz weryfikować uprawnienia użytkowników. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanych modyfikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS