Уразливість видалення користувачів у WP Human Resource Management

Уразливість у WP Human Resource Management дозволяє аутентифікованим користувачам видаляти будь-які облікові записи, включно з адміністраторами. Рекомендується оновлення плагіна.
CVE-2025-5956CVSS 6.5Web

Уразливість видалення користувачів у WP Human Resource Management

Уразливість у WP Human Resource Management дозволяє аутентифікованим користувачам видаляти будь-які облікові записи, включно з адміністраторами. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
22.16%
Активно використовується
немає в KEV
Продукт
wp human resource management

Що відомо

Плагін WP Human Resource Management для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу співробітника або вище видаляти будь-які облікові записи, включно з адміністраторами. Проблема виникає через відсутність перевірки авторизації у функції ajax_delete_employee() у версіях 2.0.0–2.2.17.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення облікових записів користувачів, що порушує цілісність системи та може спричинити втрату доступу до важливих адміністративних функцій. Власники інфраструктури повинні розглянути ризики, пов’язані з потенційною втратою контролю над користувачами та можливими перебоями в роботі сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій видалення користувачів, переглянути журнали активності на предмет підозрілих дій і обмежити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки