CVE-2026-39345

MEDIUM CVSS 4.0: 4,6 EPSS 0.05%
Обновлено 9 апреля 2026
Orangehrm
Параметр Значение
CVSS 4,6 (MEDIUM)
Уязвимые версии 5.0 — 5.8.1
Устранено в версии 5.8.1
Тип уязвимости CWE-22 (Обход пути)
Поставщик Orangehrm
Публичный эксплойт Нет

OrangeHRM — это комплексная система управления человеческими ресурсами (HRM). В версиях с 5.0 по 5.8 OrangeHRM с открытым исходным кодом не может ограничивать разрешение файлов шаблонов электронной почты предполагаемым каталогом плагинов, что позволяет аутентифицированному субъекту, который может влиять на путь к шаблону, читать произвольные локальные файлы. Эта уязвимость исправлена ​​в версии 5.8.1.

Показать оригинальное описание (EN)

OrangeHRM is a comprehensive human resource management (HRM) system. From 5.0 to 5.8, OrangeHRM Open Source fails to restrict email template file resolution to the intended plugins directory, allowing an authenticated actor who can influence the template path to read arbitrary local files. This vulnerability is fixed in 5.8.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Orangehrm Orangehrm
cpe:2.3:a:orangehrm:orangehrm:*:*:*:*:*:*:*:*
5.0 5.8.1