CVE-2025-5953: Luka wtyczki WP Human Resource Management umożliwiająca eskalację uprawnień
Wtyczka WP Human Resource Management ma lukę umożliwiającą eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 29.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp human resource management
Co wiadomo
Wtyczka WP Human Resource Management dla WordPress w wersjach 2.0.0 do 2.2.17 posiada lukę pozwalającą na eskalację uprawnień. Brak odpowiedniej autoryzacji w funkcjach ajax_insert_employee() i update_employee() umożliwia użytkownikom z poziomem Employee podniesienie uprawnień do administratora.
Wpływ biznesowy
Atakujący z kontem Employee lub wyższym mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji danych oraz potencjalnych dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka ze względu na jej wpływ na bezpieczeństwo i integralność systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Human Resource Management u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji zarządzania pracownikami tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z nadawaniem ról. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe zabezpieczenia kontroli dostępu.