Вразливість SQL-ін'єкції у WP ERP до версії 1.13.0
Виявлено часову SQL-ін'єкцію у WP ERP до версії 1.13.0, що дозволяє отримати доступ до конфіденційних даних через REST API.
- CVSS
- 4.9 MEDIUM
- EPSS
- 42.55%
- Активно використовується
- немає в KEV
- Продукт
- wp erp
Що відомо
У плагіні WP ERP для WordPress виявлено вразливість часової SQL-ін'єкції через параметр id у REST маршруті erp/v1/accounting/v1/vendors/1/products/. Це дозволяє автентифікованим користувачам з правами адміністратора або менеджера з бухгалтерії виконувати додаткові SQL-запити для отримання конфіденційної інформації.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних, що створює ризики для конфіденційності та цілісності інформації. Для власників інфраструктури це означає необхідність перевірки безпеки плагіна та контролю доступу до адміністративних ролей, щоб запобігти потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP ERP від розробника wedevs і застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ до ролей адміністратора та менеджера з бухгалтерії, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію REST API.