CVE-2026-13011: SQL Injection w wtyczce ERP dla WordPress
Podatność SQL Injection w wtyczce ERP dla WordPress umożliwia wyciek danych. Sprawdź zalecenia i zabezpiecz swoją instalację.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ERP: Complete HR, Accounting & CRM Suite z obsługą WooCommerce CRM dla WordPress jest podatna na SQL Injection poprzez parametr 'orderby' we wszystkich wersjach do 1.17.5 włącznie. Atak wymaga uprawnień użytkownika na poziomie HR Manager lub wyższym.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy. Może to narazić firmę na utratę poufności informacji oraz potencjalne naruszenia zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ERP i ich wdrożenie. W międzyczasie ograniczyć dostęp do funkcji ERP dla użytkowników z uprawnieniami HR Manager i wyższymi, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt uprawnień użytkowników.