Уразливість підвищення привілеїв у WP Human Resource Management

Критична уразливість у WP Human Resource Management дозволяє підвищити права до адміністратора. Рекомендується оновлення та аудит доступів.
CVE-2025-5953CVSS 8.8Web

Уразливість підвищення привілеїв у WP Human Resource Management

Критична уразливість у WP Human Resource Management дозволяє підвищити права до адміністратора. Рекомендується оновлення та аудит доступів.

CVSS
8.8 HIGH
EPSS
29.83%
Активно використовується
немає в KEV
Продукт
wp human resource management

Що відомо

Плагін WP Human Resource Management для WordPress версій 2.0.0–2.2.17 має уразливість підвищення привілеїв через відсутність авторизації в функціях ajax_insert_employee() та update_empoyee(). Аутентифіковані користувачі з рівнем доступу співробітника можуть отримати права адміністратора.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом підвищити свої привілеї до адміністратора, що може призвести до повного контролю над сайтом, зміни налаштувань, доступу до конфіденційних даних та встановлення шкідливого коду. Власникам інфраструктури слід розглядати цю загрозу як критичну для безпеки вебресурсів на базі WordPress із цим плагіном.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Human Resource Management від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит користувацьких ролей і журналів доступу, а також посилити моніторинг активності користувачів із рівнем співробітника і вище.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки