CVE-2025-13093: Luka wtyczki Devs CRM dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Devs CRM dla WordPress pozwala na nieautoryzowaną zmianę danych przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Devs CRM dla WordPress do zarządzania zadaniami i zespołami posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień na końcówce REST API '/wp-json/devs-crm/v1/bulk-update'. Atakujący mogą aktualizować tagi leadów bez uwierzytelnienia.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w danych CRM, co zagraża integralności informacji o klientach i procesach sprzedażowych. Może to skutkować błędnymi danymi, utratą zaufania klientów oraz potencjalnymi problemami operacyjnymi dla zespołów korzystających z wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Devs CRM i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz weryfikować uprawnienia użytkowników. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanych modyfikacji.