Уразливість у плагіні Devs CRM для WordPress дозволяє неавторизований доступ до даних
Уразливість у плагіні Devs CRM для WordPress дозволяє отримати приватні дані користувачів через REST API без авторизації.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Devs CRM для WordPress версій до 1.1.8 включно має уразливість, що дозволяє неавторизованим користувачам отримувати приватні дані користувачів через відсутність перевірки прав доступу на REST API /wp-json/devs-crm/v1/attendances. Серед викрадених даних можуть бути хеші паролів.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації користувачів, що ставить під загрозу безпеку облікових записів і довіру до сайту. Власники інфраструктури ризикують компрометацією даних, що може спричинити репутаційні та операційні збитки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Devs CRM і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.