Уразливість у плагіні Hr Press Lite для WordPress дозволяє несанкціонований доступ до даних співробітників
Уразливість у плагіні Hr Press Lite для WordPress дозволяє несанкціоновано отримувати конфіденційні дані співробітників. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 14.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hr Press Lite для WordPress версій до 1.0.2 включно має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати конфіденційну інформацію про співробітників через відсутність перевірки прав на AJAX дію hrp-fetch-employees.
Бізнес-вплив
Ця уразливість може призвести до витоку особистих даних співробітників, таких як імена, електронні адреси, телефони, зарплати та статус працевлаштування. Для організацій це створює ризики порушення конфіденційності, репутаційні втрати та можливі юридичні наслідки. Вразливість має середній рівень критичності (CVSS 6.5), тому її слід враховувати при пріоритезації оновлень.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Hr Press Lite від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції AJAX hrp-fetch-employees, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.