PT-2026-56714 · WordPress · Erp: Complete Hr

·

CVE-2026-13011

·

Publicado

2026-07-08

·

Atualizado

2026-08-21

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas ERP: Complete HR, Accounting & CRM Suite with Recruitment and WooCommerce CRM Support versões anteriores a 1.17.6
Descrição Este problema é uma Injeção de SQL genérica, que ocorre quando um invasor pode interferir nas consultas que um aplicativo faz ao seu banco de dados. Atacantes autenticados com acesso de nível personalizado ou superior podem anexar consultas SQL adicionais a consultas existentes para extrair informações sensíveis do banco de dados. Isso é possível devido à escape insuficiente da entrada fornecida pelo usuário e à falta de preparação adequada da consulta SQL. A exploração requer a capacidade erp list employee, normalmente concedida a usuários de nível Gerente de RH e acima. A vulnerabilidade é acionada por meio do parâmetro orderby.
Recomendações Atualize o plugin para a versão 1.17.6 ou posterior. Como mitigação temporária, restrinja o acesso ao parâmetro orderby para usuários com permissões de nível Gerente de RH ou inferior.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13011

Produtos afetados

Erp: Complete Hr