Orangehrm

Orangehrm

31 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
  • EPSS 0.32%
  • Veröffentlicht 21.05.2025 00:00:00
  • Zuletzt bearbeitet 13.10.2025 20:15:33

An issue in OrangeHRM v.5.7 allows an attacker to escalate privileges via UserService.php and the checkForOldHash function. Authentication decisions may be made via PHP loose-equality comparisons if a specific MD5 value is present in the credential s...

Exploit
  • EPSS 77.1%
  • Veröffentlicht 27.05.2024 23:15:13
  • Zuletzt bearbeitet 23.06.2025 18:09:47

OrangeHRM 3.3.3 allows admin/viewProjects sortOrder SQL injection.

Exploit
  • EPSS 0.19%
  • Veröffentlicht 20.05.2022 02:15:07
  • Zuletzt bearbeitet 21.11.2024 06:58:17

A stored cross-site scripting (XSS) vulnerability in the addNewPost component of OrangeHRM v4.10.1 allows attackers to execute arbitrary web scripts or HTML via a crafted POST request.

Exploit
  • EPSS 0.13%
  • Veröffentlicht 06.04.2022 15:15:07
  • Zuletzt bearbeitet 21.11.2024 06:55:08

OrangeHRM 4.10 is vulnerable to Insecure Direct Object Reference (IDOR) via the end point symfony/web/index.php/time/createTimesheet`. Any user can create a timesheet in another user's account.

Exploit
  • EPSS 0.13%
  • Veröffentlicht 06.04.2022 15:15:07
  • Zuletzt bearbeitet 21.11.2024 06:55:10

OrangeHRM 4.10 is vulnerable to a Host header injection redirect via viewPersonalDetails endpoint.

Exploit
  • EPSS 0.13%
  • Veröffentlicht 06.04.2022 15:15:07
  • Zuletzt bearbeitet 21.11.2024 06:55:09

OrangeHRM 4.10 suffers from a Referer header injection redirect vulnerability.

Exploit
  • EPSS 0.19%
  • Veröffentlicht 06.04.2022 15:15:07
  • Zuletzt bearbeitet 21.11.2024 06:55:08

OrangeHRM 4.10 is vulnerable to Stored XSS in the "Share Video" section under "OrangeBuzz" via the GET/POST "createVideo[linkAddress]" parameter

  • EPSS 0.71%
  • Veröffentlicht 26.04.2021 14:15:08
  • Zuletzt bearbeitet 21.11.2024 05:59:37

OrangeHRM 4.7 allows an unauthenticated user to enumerate the valid username and email address via the forgot password function.

Exploit
  • EPSS 1.24%
  • Veröffentlicht 05.01.2021 21:15:14
  • Zuletzt bearbeitet 21.11.2024 05:24:00

SQL injection in the Buzz module of OrangeHRM through 4.6 allows remote authenticated attackers to execute arbitrary SQL commands via the orangehrmBuzzPlugin/lib/dao/BuzzDao.php loadMorePostsForm[profileUserId] parameter to the buzz/loadMoreProfile e...

Exploit
  • EPSS 0.18%
  • Veröffentlicht 10.02.2020 14:15:11
  • Zuletzt bearbeitet 21.11.2024 01:49:25

Orange HRM 2.7.1 allows XSS via the vacancy name.