Уразливість SQL-ін'єкції в плагіні Catalyst Connect Zoho CRM Client Portal для WordPress

Вразливість SQL-ін'єкції в плагіні Catalyst Connect Zoho CRM Client Portal для WordPress дозволяє адміністраторам викрадати дані з бази.
CVE-2025-5017CVSS 4.9CMS

Уразливість SQL-ін'єкції в плагіні Catalyst Connect Zoho CRM Client Portal для WordPress

Вразливість SQL-ін'єкції в плагіні Catalyst Connect Zoho CRM Client Portal для WordPress дозволяє адміністраторам викрадати дані з бази.

CVSS
4.9 MEDIUM
EPSS
17.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Catalyst Connect Zoho CRM Client Portal для WordPress має вразливість часової SQL-ін'єкції через параметр 'uid' у версіях до 2.2.0 включно. Це дозволяє автентифікованим адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних через додавання шкідливих SQL-запитів. Це створює ризики для безпеки інформації та може вплинути на цілісність і конфіденційність даних у системах, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки