CVE-2026-2720: Nieautoryzowany dostęp do danych pracowników w wtyczce Hr Press Lite dla WordPress
Luka w wtyczce Hr Press Lite dla WordPress pozwala na nieautoryzowany dostęp do wrażliwych danych pracowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 14.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hr Press Lite dla WordPress do wersji 1.0.2 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych pracowników poprzez brak odpowiedniej kontroli uprawnień na akcji AJAX 'hrp-fetch-employees'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą uzyskać dostęp do informacji takich jak imiona, adresy e-mail, numery telefonów, wynagrodzenia, daty zatrudnienia oraz status zatrudnienia.
Wpływ biznesowy
Luka ta stanowi zagrożenie dla prywatności i bezpieczeństwa danych osobowych pracowników, co może prowadzić do naruszenia przepisów o ochronie danych oraz utraty zaufania klientów i pracowników. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko wycieku danych i potencjalne konsekwencje prawne oraz reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hr Press Lite u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych aktywności związanych z akcją 'hrp-fetch-employees'.