CMS и CRM ломаются не в ядре, а на границе плагинов, форм и интеграций
Почти все инциденты в маркетинговой инфраструктуре повторяют один сценарий: публичная форма, CMS-плагин, web-hook, API-ключ и доверие к входящим данным. Уязвимость редко живёт в «главной» системе — чаще в расширении, которое получает слишком много прав и слишком мало контроля.
Типовые векторы:
— XSS через поля форм и шаблоны писем;
— SQLi в самописных модулях и фильтрах поиска;
— CSRF на страницах админки и в CRM-операциях;
— IDOR в объектах лидов, кампаний и файлов;
— SSRF и RCE через загрузчики, импортёры, коннекторы.
Проверка должна идти не по названию продукта, а по поверхности атаки: кто вызывает API, какие поля принимают HTML, где хранятся токены, есть ли разграничение ролей, можно ли подменить tenant/client_id, не исполняются ли файлы после загрузки. Отдельно ревизуйте интеграции с аналитикой, чатами, рассылками и вебхуками: именно там чаще всего отсутствует валидация подписи и лимиты на частоту запросов.
Минимизируйте риск архитектурно: выносите админку за SSO и MFA, режьте права сервисных аккаунтов, отключайте лишние плагины, ограничивайте загрузку файлов по MIME и расширениям, ставьте WAF не как декорацию, а как слой контроля на типовые payloads. Проверяйте логи, истина всегда скрыта в них.
Безопасность маркетинговой инфраструктуры
@server_security_ops_arb
CMS и CRM ломаются не в ядре, а на границе плагинов, форм и интеграций
Этот пост опубликован в Telegram-канале Безопасность маркетинговой инфраструктуры. Подписаться можно по ссылке: @server_security_ops_arb.