Luka SQL Injection w wtyczce Groundhogg CRM dla WordPress
Podatność SQL Injection w wtyczce Groundhogg CRM dla WordPress umożliwia wykradanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Groundhogg CRM, Newslettery i Automatyzacja Marketingu dla WordPress do wersji 4.5.5 jest podatna na ogólny atak SQL Injection poprzez parametr 'query[select]'. Atakujący z uprawnieniami przedstawiciela handlowego lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na eskalację uprawnień i dostęp do poufnych informacji w bazie danych, co może prowadzić do wycieku danych klientów i naruszenia integralności systemu CRM. Organizacje korzystające z tej wtyczki narażają się na ryzyko utraty zaufania klientów oraz potencjalne konsekwencje prawne związane z ochroną danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Groundhogg i ich instalację. W przypadku braku łatki, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających bazę danych. Priorytetyzuj działania naprawcze w oparciu o poziom ryzyka i ekspozycji systemu.