WordPress · Erp: Complete Hr · CVE-2026-11421
**Nome do Software Vulnerável e Versões Afetadas**
ERP: Complete HR, Accounting & CRM Suite with WooCommerce CRM Support versões anteriores a 1.17.5
**Descrição**
Existe um problema onde atacantes autenticados com a função de Agente de CRM, Gerente de CRM ou privilégios de administrador do WordPress, e a capacidade `erp crm list contact`, podem realizar Injeção de SQL. Isso ocorre porque o parâmetro `erpadvancefilter` não é suficientemente escapado e a consulta SQL correspondente não é devidamente preparada. O manipulador utiliza `sanitize text field`, que permite a permanência de aspas simples, e a função `erp crm contact advance filter()` interpola esse valor diretamente em uma cláusula SQL WHERE entre aspas simples, executada via `$wpdb->get results()`. Isso permite que atacantes anexem consultas SQL adicionais para extrair informações sensíveis do banco de dados.
**Recomendações**
Atualize para uma versão posterior à 1.17.4.
Como mitigação temporária, restrinja o acesso ao parâmetro `erpadvancefilter` para usuários com a função de Agente de CRM.