Уразливість у плагіні Devs CRM для WordPress дозволяє неавторизоване змінення даних

Плагін Devs CRM для WordPress має уразливість, що дозволяє неавторизоване змінення даних через REST-API. Рекомендується оновлення та контроль доступу.
CVE-2025-13093CVSS 5.3CMS

Уразливість у плагіні Devs CRM для WordPress дозволяє неавторизоване змінення даних

Плагін Devs CRM для WordPress має уразливість, що дозволяє неавторизоване змінення даних через REST-API. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
15.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Devs CRM для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати теги потенційних клієнтів через відсутність перевірки прав доступу на REST-API '/wp-json/devs-crm/v1/bulk-update' у версіях до 1.1.8 включно. Це може призвести до несанкціонованих змін у даних CRM.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Devs CRM, ця уразливість може спричинити несанкціоновані зміни у важливих бізнес-даних, таких як теги потенційних клієнтів, що впливає на якість управління продажами та маркетингом. Зловмисники можуть маніпулювати інформацією, що знижує довіру до системи та може призвести до втрат бізнес-можливостей.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити версію плагіна Devs CRM і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, рекомендується обмежити доступ до REST-API, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Важливо також відслідковувати оновлення від розробника плагіна для усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки