Вразливість SQL-ін'єкції в плагіні Houzez CRM для WordPress
Вразливість SQL-ін'єкції в плагіні Houzez CRM для WordPress дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 37.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Houzez CRM для WordPress версій до 1.4.2 включно має вразливість часової SQL-ін'єкції через параметр notes 'belong_to'. Аутентифіковані користувачі з рівнем доступу Custom (продавець) і вище можуть отримати доступ до конфіденційних даних бази.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам із певним рівнем доступу виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Для власників сайтів на WordPress із встановленим плагіном Houzez CRM це створює ризик компрометації даних клієнтів і бізнес-інформації, що може вплинути на довіру користувачів і репутацію компанії.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Houzez CRM і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем Custom і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи безпеки для захисту бази даних і регулярно моніторити систему.