WP-CRM System dla WordPress narażony na nieautoryzowany dostęp i wyciek danych

Wtyczka WP-CRM System do WordPressa umożliwia nieautoryzowany dostęp do danych CRM i zmianę statusów zadań. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14854CVSS 5.4Web

WP-CRM System dla WordPress narażony na nieautoryzowany dostęp i wyciek danych

Wtyczka WP-CRM System do WordPressa umożliwia nieautoryzowany dostęp do danych CRM i zmianę statusów zadań. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
12.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP-CRM System do WordPressa w wersjach do 3.4.5 umożliwia atakującym z uprawnieniami subskrybenta lub wyższymi dostęp do adresów e-mail kontaktów CRM oraz zmianę statusów zadań CRM poprzez brak odpowiednich kontroli uprawnień w funkcjach AJAX.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do danych osobowych (adresów e-mail) kontaktów CRM oraz modyfikować statusy zadań, co może prowadzić do naruszenia prywatności i zakłócenia procesów biznesowych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-CRM System i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji danych. Priorytetowo należy zabezpieczyć system przed nieautoryzowanym dostępem i rozważyć wdrożenie dodatkowych mechanizmów kontroli uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS