Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Horilla (CVE-2025-59525)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/09/2025
Última modificación:
29/09/2025

Descripción

Horilla es un Sistema de Gestión de Recursos Humanos (HRMS) gratuito y de código abierto. Antes de la versión 1.4.0, una sanitización inadecuada en toda la aplicación permite XSS a través de SVG cargados (y a través de permitidos), lo que puede encadenarse para ejecutar JavaScript cada vez que los usuarios visualizan contenido afectado (por ejemplo, anuncios). Esto puede resultar en la toma de control de la cuenta de administrador. Este problema ha sido parcheado en la versión 1.4.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:horilla:horilla:*:*:*:*:*:*:*:* 1.4.0 (excluyendo)