Уразливість у плагіні Devs CRM для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Devs CRM для WordPress дозволяє отримати приватні дані користувачів через REST API без авторизації.
CVE-2025-13092CVSS 5.3CMS

Уразливість у плагіні Devs CRM для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Devs CRM для WordPress дозволяє отримати приватні дані користувачів через REST API без авторизації.

CVSS
5.3 MEDIUM
EPSS
16.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Devs CRM для WordPress версій до 1.1.8 включно має уразливість, що дозволяє неавторизованим користувачам отримувати приватні дані користувачів через відсутність перевірки прав доступу на REST API /wp-json/devs-crm/v1/attendances. Серед викрадених даних можуть бути хеші паролів.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації користувачів, що ставить під загрозу безпеку облікових записів і довіру до сайту. Власники інфраструктури ризикують компрометацією даних, що може спричинити репутаційні та операційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Devs CRM і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки