Luka SQL Injection w wtyczce Groundhogg CRM dla WordPress

Podatność SQL Injection w wtyczce Groundhogg CRM dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-13333CVSS 6.5Web

Luka SQL Injection w wtyczce Groundhogg CRM dla WordPress

Podatność SQL Injection w wtyczce Groundhogg CRM dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
25.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Groundhogg CRM, Newslettery i Automatyzacja Marketingu dla WordPress do wersji 4.5.5 jest podatna na ogólny atak SQL Injection poprzez parametr 'query[select]'. Atakujący z uprawnieniami przedstawiciela handlowego lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność pozwala na eskalację uprawnień i dostęp do poufnych informacji w bazie danych, co może prowadzić do wycieku danych klientów i naruszenia integralności systemu CRM. Organizacje korzystające z tej wtyczki narażają się na ryzyko utraty zaufania klientów oraz potencjalne konsekwencje prawne związane z ochroną danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Groundhogg i ich instalację. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających bazę danych. Priorytetyzuj działania naprawcze w oparciu o poziom ryzyka i ekspozycji systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS