Luka SQL Injection w wtyczce Groundhogg CRM dla WordPress
Wtyczka Groundhogg CRM do WordPress ma lukę SQL Injection w parametrze 'search' do wersji 4.5.5. Sprawdź aktualizacje i zabezpiecz system.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Groundhogg CRM, Newslettery i Automatyzacja Marketingu dla WordPress do wersji 4.5.5 jest podatna na ogólny atak SQL Injection przez parametr 'search'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala na dołączanie dodatkowych zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami marketerów lub wyższymi mogą wykorzystać tę lukę do wykradania poufnych danych z bazy danych. Może to prowadzić do naruszenia prywatności klientów oraz utraty zaufania do firmy, a także potencjalnych strat finansowych i prawnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wymagających uprawnień marketerów i wyższych, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.