Luka SQL Injection w wtyczce Groundhogg CRM dla WordPress

Wtyczka Groundhogg CRM do WordPress ma lukę SQL Injection w parametrze 'search' do wersji 4.5.5. Sprawdź aktualizacje i zabezpiecz system.
CVE-2026-13331CVSS 6.5Web

Luka SQL Injection w wtyczce Groundhogg CRM dla WordPress

Wtyczka Groundhogg CRM do WordPress ma lukę SQL Injection w parametrze 'search' do wersji 4.5.5. Sprawdź aktualizacje i zabezpiecz system.

CVSS
6.5 MEDIUM
EPSS
19.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Groundhogg CRM, Newslettery i Automatyzacja Marketingu dla WordPress do wersji 4.5.5 jest podatna na ogólny atak SQL Injection przez parametr 'search'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala na dołączanie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący z uprawnieniami marketerów lub wyższymi mogą wykorzystać tę lukę do wykradania poufnych danych z bazy danych. Może to prowadzić do naruszenia prywatności klientów oraz utraty zaufania do firmy, a także potencjalnych strat finansowych i prawnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wymagających uprawnień marketerów i wyższych, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS