Ad

CVE-2026-71483

HIGH CVSS 4.0: 8,5 EPSS 0.27%
Обновлено 29 сентября 2026
Horilla
Параметр Значение
CVSS 8,5 (HIGH)
Устранено в версии 1.6.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Horilla
Публичный эксплойт Нет

Horilla is an HR and CRM software. Prior to 1.6.0, the search parameter at /employee/employee-filter-view is reflected by jQuery .html() in employee/templates/employee_nav.html without HTML neutralization. An external attacker can craft and deliver a link that causes JavaScript to execute when an authenticated employee or administrator reaches the employee filter, allowing access to browser-visible session data and actions with the victim's application privileges.

This issue is fixed in version 1.6.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости