Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP Human Resource Management para WordPress (CVE-2025-5956)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/07/2025
Última modificación:
08/07/2025

Descripción

El complemento WP Human Resource Management para WordPress es vulnerable a la eliminación arbitraria de usuarios debido a la falta de autorización en la función ajax_delete_employee() en las versiones 2.0.0 a 2.2.17. El gestor de eliminación del complemento lee la matriz $_POST['delete'] proporcionada por el cliente y pasa cada ID directamente a wp_delete_user() sin verificar que el usuario tenga la capacidad delete_users ni limitar los ID de usuario que se pueden eliminar. Esto permite a atacantes autenticados, con acceso de empleado o superior, eliminar cuentas arbitrarias, incluyendo las de administrador.