Orangehrm

Orangehrm

26 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
Exploit
  • EPSS 0.13%
  • Veröffentlicht 06.04.2022 15:15:07
  • Zuletzt bearbeitet 21.11.2024 06:55:08

OrangeHRM 4.10 is vulnerable to Insecure Direct Object Reference (IDOR) via the end point symfony/web/index.php/time/createTimesheet`. Any user can create a timesheet in another user's account.

Exploit
  • EPSS 0.19%
  • Veröffentlicht 06.04.2022 15:15:07
  • Zuletzt bearbeitet 21.11.2024 06:55:08

OrangeHRM 4.10 is vulnerable to Stored XSS in the "Share Video" section under "OrangeBuzz" via the GET/POST "createVideo[linkAddress]" parameter

  • EPSS 0.71%
  • Veröffentlicht 26.04.2021 14:15:08
  • Zuletzt bearbeitet 21.11.2024 05:59:37

OrangeHRM 4.7 allows an unauthenticated user to enumerate the valid username and email address via the forgot password function.

Exploit
  • EPSS 1.24%
  • Veröffentlicht 05.01.2021 21:15:14
  • Zuletzt bearbeitet 21.11.2024 05:24:00

SQL injection in the Buzz module of OrangeHRM through 4.6 allows remote authenticated attackers to execute arbitrary SQL commands via the orangehrmBuzzPlugin/lib/dao/BuzzDao.php loadMorePostsForm[profileUserId] parameter to the buzz/loadMoreProfile e...

Exploit
  • EPSS 0.18%
  • Veröffentlicht 10.02.2020 14:15:11
  • Zuletzt bearbeitet 21.11.2024 01:49:25

Orange HRM 2.7.1 allows XSS via the vacancy name.

Exploit
  • EPSS 2.12%
  • Veröffentlicht 15.06.2019 20:29:00
  • Zuletzt bearbeitet 21.11.2024 04:23:41

In OrangeHRM 4.3.1 and before, there is an input validation error within admin/listMailConfiguration (txtSendmailPath parameter) that allows authenticated attackers to achieve arbitrary command execution.

Exploit
  • EPSS 0.29%
  • Veröffentlicht 13.01.2015 15:59:10
  • Zuletzt bearbeitet 12.04.2025 10:46:40

Cross-site scripting (XSS) vulnerability in symfony/web/index.php/pim/viewEmployeeList in OrangeHRM before 3.1.2 allows remote attackers to inject arbitrary web script or HTML via the empsearch[employee_name][empId] parameter.

Exploit
  • EPSS 2.78%
  • Veröffentlicht 17.09.2014 14:55:03
  • Zuletzt bearbeitet 12.04.2025 10:46:40

Multiple cross-site scripting (XSS) vulnerabilities in OrangeHRM before 2.7 allow remote attackers to inject arbitrary web script or HTML via the (1) newHspStatus parameter to plugins/ajaxCalls/haltResumeHsp.php, (2) sortOrder1 parameter to templates...

Exploit
  • EPSS 2.32%
  • Veröffentlicht 17.09.2014 14:55:03
  • Zuletzt bearbeitet 12.04.2025 10:46:40

SQL injection vulnerability in the updateStatus function in lib/models/benefits/Hsp.php in OrangeHRM before 2.7 allows remote authenticated users to execute arbitrary SQL commands via the hspSummaryId parameter to plugins/ajaxCalls/haltResumeHsp.php....

Exploit
  • EPSS 1.85%
  • Veröffentlicht 12.02.2013 20:55:02
  • Zuletzt bearbeitet 11.04.2025 00:51:21

SQL injection vulnerability in lib/controllers/CentralController.php in OrangeHRM before 2.6.11.2 allows remote attackers to execute arbitrary SQL commands via the id parameter.