Уразливість у WP-CRM System дозволяє неавторизований доступ до контактів та зміну статусів завдань
Уразливість у WP-CRM System плагіні WordPress дозволяє користувачам з рівнем підписника отримувати електронні адреси та змінювати статуси завдань CRM.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-CRM System для WordPress до версії 3.4.5 включно має уразливість через відсутність перевірок прав доступу в AJAX функціях, що дозволяє користувачам з рівнем підписника отримувати електронні адреси контактів CRM та змінювати статуси завдань.
Бізнес-вплив
Ця уразливість може призвести до розкриття персональних даних клієнтів (електронних адрес) та несанкціонованої зміни статусів завдань у CRM-системі. Для ІТ-операторів це означає ризик порушення конфіденційності даних і потенційні проблеми з управлінням робочими процесами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-CRM System та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем підписника до функцій плагіна, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості.