CVE-2023-22952 — Multiple SugarCRM Products Remote Code Execution Vulnerability
CVE-2023-22952: Multiple SugarCRM Products Remote Code Execution Vulnerability
CISA Known Exploited Vulnerability (KEV)
| Vendor / project | SugarCRM |
| Product | Multiple Products |
| Date added | 2023-02-02 |
| Due date | 2023-02-23 |
| Ransomware campaign use | Unknown |
Description
Multiple SugarCRM products contain a remote code execution vulnerability in the EmailTemplates. Using a specially crafted request, custom PHP code can be injected through the EmailTemplates.
Required action (CISA)
Apply updates per vendor instructions.
Notes
https://support.sugarcrm.com/Resources/Security/sugarcrm-sa-2023-001/; https://nvd.nist.gov/vuln/detail/CVE-2023-22952
References
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2023-22952
- KEV catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog