Уразливість у плагіні Hr Press Lite для WordPress дозволяє несанкціонований доступ до даних співробітників

Уразливість у плагіні Hr Press Lite для WordPress дозволяє несанкціоновано отримувати конфіденційні дані співробітників. Рекомендується оновлення та обмеження доступу.
CVE-2026-2720CVSS 6.5Web

Уразливість у плагіні Hr Press Lite для WordPress дозволяє несанкціонований доступ до даних співробітників

Уразливість у плагіні Hr Press Lite для WordPress дозволяє несанкціоновано отримувати конфіденційні дані співробітників. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
14.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hr Press Lite для WordPress версій до 1.0.2 включно має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати конфіденційну інформацію про співробітників через відсутність перевірки прав на AJAX дію hrp-fetch-employees.

Бізнес-вплив

Ця уразливість може призвести до витоку особистих даних співробітників, таких як імена, електронні адреси, телефони, зарплати та статус працевлаштування. Для організацій це створює ризики порушення конфіденційності, репутаційні втрати та можливі юридичні наслідки. Вразливість має середній рівень критичності (CVSS 6.5), тому її слід враховувати при пріоритезації оновлень.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Hr Press Lite від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції AJAX hrp-fetch-employees, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки