CVE-2025-23843: Reflected XSS w wphrmanager WP-HR Manager dla WordPress

Podatność Reflected XSS w wphrmanager WP-HR Manager (do wersji 3.1.0) może umożliwić ataki na użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-23843CVSS 7.1CMS

CVE-2025-23843: Reflected XSS w wphrmanager WP-HR Manager dla WordPress

Podatność Reflected XSS w wphrmanager WP-HR Manager (do wersji 3.1.0) może umożliwić ataki na użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
28.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wphrmanager WP-HR Manager: The Human Resources Plugin for WordPress wykryto podatność typu Reflected Cross-site Scripting (XSS) w wersjach do 3.1.0 włącznie. Luka ta wynika z niewłaściwego neutralizowania danych wejściowych podczas generowania stron WWW.

Wpływ biznesowy

Podatność XSS może pozwolić atakującym na wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach biznesowych może to skutkować utratą zaufania klientów oraz naruszeniem bezpieczeństwa danych personalnych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wphrmanager WP-HR Manager i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz edukację użytkowników w zakresie bezpieczeństwa. Priorytetem jest szybka reakcja i minimalizacja ryzyka ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS