Вразливість Reflected XSS у WP-HR Manager для WordPress (CVE-2025-23843)

Вразливість Reflected XSS у плагіні WP-HR Manager для WordPress версії до 3.1.0. Рекомендується оновлення та заходи безпеки.
CVE-2025-23843CVSS 7.1CMS

Вразливість Reflected XSS у WP-HR Manager для WordPress (CVE-2025-23843)

Вразливість Reflected XSS у плагіні WP-HR Manager для WordPress версії до 3.1.0. Рекомендується оновлення та заходи безпеки.

CVSS
7.1 HIGH
EPSS
28.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість типу Reflected Cross-site Scripting (XSS) у плагіні WP-HR Manager для WordPress версії до 3.1.0 включно. Ця проблема виникає через неналежну нейтралізацію вхідних даних під час генерації веб-сторінок.

Бізнес-вплив

Зловмисники можуть використати цю вразливість для виконання шкідливого скрипту в браузерах користувачів, що може призвести до викрадення сесій, перенаправлення на шкідливі сайти або інших атак, що впливають на безпеку користувачів і репутацію організації. Власники сайтів на базі WordPress з цим плагіном повинні врахувати високий рівень ризику.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-HR Manager і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, впровадити фільтрацію та валідацію вхідних даних, а також переглянути журнали на предмет підозрілої активності. Пріоритетність реагування має бути високою через серйозність вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки