
Массовый CVE-2023-2744
WP ERP — это первая полнофункциональная ERP (Enterprise Resource Planning) система, с помощью которой вы можете одновременно управлять вашим сайтом на WordPress и бизнесом с единой платформы. WP ERP стремится удовлетворить все потребности вашего предприятия с простотой. Благодаря отчетам в реальном времени и лучшему способу обработки бизнес-данных, сделайте вашу деятельность лучше управляемой, без ошибок и подготовьте вашу компанию к следующему рывку. WP ERP имеет 3 основных модуля: HR, CRM и Accounting, которые вместе составляют полную ERP-систему для любого типа бизнеса.
Модуль WordPress Plugins WP ERP - Accounting версии <= 1.12.2 уязвим для Blind SQL Injection (time-based) через параметр TYPE в конечной точке /wp-json/erp/v1/accounting/v1/people. Эта уязвимость может привести к несанкционированному доступу к данным и их модификации.
Затронутая конечная точка: /wp-json/erp/v1/accounting/v1/people?type= Затронутый параметр: type полезная нагрузка: customer') AND (SELECT 1 FROM (SELECT SLEEP(3))x) AND ('x'='x
Обновите до версии 1.12.4