Вразливість SQL-ін'єкції в плагіні Houzez CRM для WordPress

Вразливість SQL-ін'єкції в плагіні Houzez CRM для WordPress дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-5792CVSS 8.8CMS

Вразливість SQL-ін'єкції в плагіні Houzez CRM для WordPress

Вразливість SQL-ін'єкції в плагіні Houzez CRM для WordPress дозволяє аутентифікованим користувачам отримувати доступ до конфіденційних даних. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.8 HIGH
EPSS
37.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Houzez CRM для WordPress версій до 1.4.2 включно має вразливість часової SQL-ін'єкції через параметр notes 'belong_to'. Аутентифіковані користувачі з рівнем доступу Custom (продавець) і вище можуть отримати доступ до конфіденційних даних бази.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам із певним рівнем доступу виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних. Для власників сайтів на WordPress із встановленим плагіном Houzez CRM це створює ризик компрометації даних клієнтів і бізнес-інформації, що може вплинути на довіру користувачів і репутацію компанії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Houzez CRM і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем Custom і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи безпеки для захисту бази даних і регулярно моніторити систему.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки