Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Hyunsoo Jeong

#44337de 56,330
6.5CVSS total
Vulnerabilidades · 1
PT-2026-67942
6.5
2026-08-05
WordPress · Erp: Complete Hr · CVE-2026-11421
**Nome do Software Vulnerável e Versões Afetadas** ERP: Complete HR, Accounting & CRM Suite with WooCommerce CRM Support versões anteriores a 1.17.5 **Descrição** Existe um problema onde atacantes autenticados com a função de Agente de CRM, Gerente de CRM ou privilégios de administrador do WordPress, e a capacidade `erp crm list contact`, podem realizar Injeção de SQL. Isso ocorre porque o parâmetro `erpadvancefilter` não é suficientemente escapado e a consulta SQL correspondente não é devidamente preparada. O manipulador utiliza `sanitize text field`, que permite a permanência de aspas simples, e a função `erp crm contact advance filter()` interpola esse valor diretamente em uma cláusula SQL WHERE entre aspas simples, executada via `$wpdb->get results()`. Isso permite que atacantes anexem consultas SQL adicionais para extrair informações sensíveis do banco de dados. **Recomendações** Atualize para uma versão posterior à 1.17.4. Como mitigação temporária, restrinja o acesso ao parâmetro `erpadvancefilter` para usuários com a função de Agente de CRM.