Уразливість видалення користувачів у WP Human Resource Management
Уразливість у WP Human Resource Management дозволяє аутентифікованим користувачам видаляти будь-які облікові записи, включно з адміністраторами. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.16%
- Активно використовується
- немає в KEV
- Продукт
- wp human resource management
Що відомо
Плагін WP Human Resource Management для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу співробітника або вище видаляти будь-які облікові записи, включно з адміністраторами. Проблема виникає через відсутність перевірки авторизації у функції ajax_delete_employee() у версіях 2.0.0–2.2.17.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення облікових записів користувачів, що порушує цілісність системи та може спричинити втрату доступу до важливих адміністративних функцій. Власники інфраструктури повинні розглянути ризики, пов’язані з потенційною втратою контролю над користувачами та можливими перебоями в роботі сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій видалення користувачів, переглянути журнали активності на предмет підозрілих дій і обмежити права користувачів до мінімально необхідних.