CVE-2026-13011: SQL Injection w wtyczce ERP dla WordPress

Podatność SQL Injection w wtyczce ERP dla WordPress umożliwia wyciek danych. Sprawdź zalecenia i zabezpiecz swoją instalację.
CVE-2026-13011CVSS 6.5Web

CVE-2026-13011: SQL Injection w wtyczce ERP dla WordPress

Podatność SQL Injection w wtyczce ERP dla WordPress umożliwia wyciek danych. Sprawdź zalecenia i zabezpiecz swoją instalację.

CVSS
6.5 MEDIUM
EPSS
17.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ERP: Complete HR, Accounting & CRM Suite z obsługą WooCommerce CRM dla WordPress jest podatna na SQL Injection poprzez parametr 'orderby' we wszystkich wersjach do 1.17.5 włącznie. Atak wymaga uprawnień użytkownika na poziomie HR Manager lub wyższym.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy. Może to narazić firmę na utratę poufności informacji oraz potencjalne naruszenia zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ERP i ich wdrożenie. W międzyczasie ograniczyć dostęp do funkcji ERP dla użytkowników z uprawnieniami HR Manager i wyższymi, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS