
Mass CVE-2023-2744
WP ERP è il primo sistema ERP (Enterprise Resource Planning) completo attraverso il quale puoi gestire simultaneamente il tuo sito WordPress e la tua azienda da un'unica piattaforma. WP ERP punta a soddisfare tutti i requisiti aziendali con semplicità. Grazie a report in tempo reale e a un modo migliore di gestire i dati aziendali, rendi le tue operazioni meglio gestite, al riparo dagli errori, e prepara la tua azienda al prossimo salto. WP ERP ha 3 moduli principali: HR, CRM e Accounting, che insieme costituiscono un sistema ERP completo per qualsiasi tipo di attività.
Il modulo Accounting del plugin WordPress WP ERP <= 1.12.2 è vulnerabile a Blind SQL Injection (time-based) tramite il parametro TYPE sull'endpoint /wp-json/erp/v1/accounting/v1/people. Questa vulnerabilità potrebbe consentire accesso e modifica non autorizzati ai dati.
Endpoint interessato: /wp-json/erp/v1/accounting/v1/people?type= Parametro interessato: type payload: customer') AND (SELECT 1 FROM (SELECT SLEEP(3))x) AND ('x'='x
Aggiornare alla versione 1.12.4