
Mass CVE-2023-2744
WP ERP ist das erste vollwertige ERP-System (Enterprise Resource Planning), mit dem Sie Ihre WordPress-Website und Ihr Unternehmen gleichzeitig von einer einzigen Plattform aus verwalten können. WP ERP zielt darauf ab, alle Ihre Unternehmensanforderungen mit Einfachheit zu erfüllen. Mit Echtzeit-Berichten und einer besseren Möglichkeit, Geschäftsdaten zu verwalten, gestalten Sie Ihren Betrieb besser organisiert, frei von Fehlern, und bereiten Ihr Unternehmen auf den nächsten Sprung vor. WP ERP verfügt über 3 Kernmodule: HR, CRM und Accounting, die zusammen ein vollständiges ERP-System für jede Art von Unternehmen ergeben.
Das Accounting-Modul des WordPress-Plugins WP ERP <= 1.12.2 ist anfällig für Blind SQL Injection (zeitbasiert) über den TYPE-Parameter am Endpunkt /wp-json/erp/v1/accounting/v1/people. Diese Schwachstelle könnte zu unbefugtem Datenzugriff und unbefugten Änderungen führen.
Betroffener Endpunkt: /wp-json/erp/v1/accounting/v1/people?type= Betroffener Parameter: type Payload: customer') AND (SELECT 1 FROM (SELECT SLEEP(3))x) AND ('x'='x
Führen Sie ein Upgrade auf Version 1.12.4 durch.