CVE-2025-48867

Horilla is a free and open source Human Resource Management System (HRMS). A stored cross-site scripting (XSS) vulnerability in Horilla HRM 1.3.0 allows authenticated admin or privileged users to inject malicious JavaScript payloads into multiple fields in the Project and Task modules. These payloads persist in the database and are executed when viewed by an admin or other privileged users through the web interface. Although the issue is not exploitable by unauthenticated users, it still poses a high risk of session hijacking and unauthorized action within high-privilege accounts. At time of publication there is no known patch.
Configurations

Configuration 1 (hide)

cpe:2.3:a:horilla:horilla:1.3:*:*:*:*:*:*:*

History

17 Jun 2026, 09:30

Type Values Removed Values Added
Summary
  • (es) Horilla es un Sistema de Gestión de Recursos Humanos (HRMS) gratuito y de código abierto. Una vulnerabilidad de cross-site scripting (XSS) almacenado en Horilla HRM 1.3.0 permite a usuarios administradores o privilegiados autenticados inyectar cargas útiles de JavaScript maliciosas en múltiples campos en los módulos de Proyecto y Tarea. Estas cargas útiles persisten en la base de datos y se ejecutan cuando son vistas por un administrador u otros usuarios privilegiados a través de la interfaz web. Aunque el problema no es explotable por usuarios no autenticados, aún representa un alto riesgo de secuestro de sesión y acción no autorizada dentro de cuentas de alto privilegio. Al momento de la publicación no existe un parche conocido.

29 Sep 2025, 14:06

Type Values Removed Values Added
First Time Horilla
Horilla horilla
References () https://github.com/horilla-opensource/horilla/security/advisories/GHSA-w242-xv47-j55r - () https://github.com/horilla-opensource/horilla/security/advisories/GHSA-w242-xv47-j55r - Exploit, Vendor Advisory
CPE cpe:2.3:a:horilla:horilla:1.3:*:*:*:*:*:*:*

24 Sep 2025, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-09-24 18:15

Updated : 2026-06-17 09:30


NVD link : CVE-2025-48867

Mitre link : CVE-2025-48867

CVE.ORG link : CVE-2025-48867


JSON object : View

Products Affected

horilla

  • horilla
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')