CVE-2025-5956: luka w wtyczce WP Human Resource Management umożliwiająca usuwanie użytkowników
Luka w wtyczce WP Human Resource Management pozwala na usuwanie kont użytkowników bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp human resource management
Co wiadomo
Wtyczka WP Human Resource Management dla WordPressa w wersjach 2.0.0 do 2.2.17 posiada lukę pozwalającą na usuwanie dowolnych kont użytkowników bez odpowiedniej autoryzacji. Atakujący z uprawnieniami na poziomie pracownika lub wyższym mogą usunąć nawet konta administratorów.
Wpływ biznesowy
Luka umożliwia nieautoryzowane usuwanie kont użytkowników, co może prowadzić do utraty dostępu do systemu, zakłóceń w działaniu serwisu oraz potencjalnych strat danych. Administratorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i dostępności środowiska WordPress, zwłaszcza jeśli wtyczka jest aktywnie używana.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Human Resource Management u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób usuwania kont. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.