CVE-2025-5956: luka w wtyczce WP Human Resource Management umożliwiająca usuwanie użytkowników

Luka w wtyczce WP Human Resource Management pozwala na usuwanie kont użytkowników bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-5956CVSS 6.5Web

CVE-2025-5956: luka w wtyczce WP Human Resource Management umożliwiająca usuwanie użytkowników

Luka w wtyczce WP Human Resource Management pozwala na usuwanie kont użytkowników bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
22.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp human resource management

Co wiadomo

Wtyczka WP Human Resource Management dla WordPressa w wersjach 2.0.0 do 2.2.17 posiada lukę pozwalającą na usuwanie dowolnych kont użytkowników bez odpowiedniej autoryzacji. Atakujący z uprawnieniami na poziomie pracownika lub wyższym mogą usunąć nawet konta administratorów.

Wpływ biznesowy

Luka umożliwia nieautoryzowane usuwanie kont użytkowników, co może prowadzić do utraty dostępu do systemu, zakłóceń w działaniu serwisu oraz potencjalnych strat danych. Administratorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i dostępności środowiska WordPress, zwłaszcza jeśli wtyczka jest aktywnie używana.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Human Resource Management u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób usuwania kont. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS