Уразливість у плагіні Devs CRM для WordPress дозволяє неавторизоване змінення даних
Плагін Devs CRM для WordPress має уразливість, що дозволяє неавторизоване змінення даних через REST-API. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Devs CRM для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати теги потенційних клієнтів через відсутність перевірки прав доступу на REST-API '/wp-json/devs-crm/v1/bulk-update' у версіях до 1.1.8 включно. Це може призвести до несанкціонованих змін у даних CRM.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують плагін Devs CRM, ця уразливість може спричинити несанкціоновані зміни у важливих бізнес-даних, таких як теги потенційних клієнтів, що впливає на якість управління продажами та маркетингом. Зловмисники можуть маніпулювати інформацією, що знижує довіру до системи та може призвести до втрат бізнес-можливостей.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити версію плагіна Devs CRM і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, рекомендується обмежити доступ до REST-API, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Важливо також відслідковувати оновлення від розробника плагіна для усунення уразливості.