WP-CRM System dla WordPress narażony na nieautoryzowany dostęp i wyciek danych
Wtyczka WP-CRM System do WordPressa umożliwia nieautoryzowany dostęp do danych CRM i zmianę statusów zadań. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-CRM System do WordPressa w wersjach do 3.4.5 umożliwia atakującym z uprawnieniami subskrybenta lub wyższymi dostęp do adresów e-mail kontaktów CRM oraz zmianę statusów zadań CRM poprzez brak odpowiednich kontroli uprawnień w funkcjach AJAX.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do danych osobowych (adresów e-mail) kontaktów CRM oraz modyfikować statusy zadań, co może prowadzić do naruszenia prywatności i zakłócenia procesów biznesowych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-CRM System i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji danych. Priorytetowo należy zabezpieczyć system przed nieautoryzowanym dostępem i rozważyć wdrożenie dodatkowych mechanizmów kontroli uprawnień.