PT-2026-56714 · WordPress · Erp: Complete Hr
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
ERP: Complete HR, Accounting & CRM Suite with Recruitment and WooCommerce CRM Support versões anteriores a 1.17.6
Descrição
Este problema é uma Injeção de SQL genérica, que ocorre quando um invasor pode interferir nas consultas que um aplicativo faz ao seu banco de dados. Atacantes autenticados com acesso de nível personalizado ou superior podem anexar consultas SQL adicionais a consultas existentes para extrair informações sensíveis do banco de dados. Isso é possível devido à escape insuficiente da entrada fornecida pelo usuário e à falta de preparação adequada da consulta SQL. A exploração requer a capacidade
erp list employee, normalmente concedida a usuários de nível Gerente de RH e acima. A vulnerabilidade é acionada por meio do parâmetro orderby.Recomendações
Atualize o plugin para a versão 1.17.6 ou posterior.
Como mitigação temporária, restrinja o acesso ao parâmetro
orderby para usuários com permissões de nível Gerente de RH ou inferior.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Erp: Complete Hr