CVE-2025-5953: Luka wtyczki WP Human Resource Management umożliwiająca eskalację uprawnień

Wtyczka WP Human Resource Management ma lukę umożliwiającą eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-5953CVSS 8.8Web

CVE-2025-5953: Luka wtyczki WP Human Resource Management umożliwiająca eskalację uprawnień

Wtyczka WP Human Resource Management ma lukę umożliwiającą eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
29.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp human resource management

Co wiadomo

Wtyczka WP Human Resource Management dla WordPress w wersjach 2.0.0 do 2.2.17 posiada lukę pozwalającą na eskalację uprawnień. Brak odpowiedniej autoryzacji w funkcjach ajax_insert_employee() i update_employee() umożliwia użytkownikom z poziomem Employee podniesienie uprawnień do administratora.

Wpływ biznesowy

Atakujący z kontem Employee lub wyższym mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji danych oraz potencjalnych dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na jej wpływ na bezpieczeństwo i integralność systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Human Resource Management u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji zarządzania pracownikami tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z nadawaniem ról. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe zabezpieczenia kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS