CVE-2025-2780: podatność na przesyłanie dowolnych plików w woffice
Wtyczka Woffice Core dla WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 51.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woffice
Co wiadomo
Wtyczka Woffice Core dla WordPress, używana przez motyw Woffice, posiada lukę umożliwiającą przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'saveFeaturedImage' we wszystkich wersjach do 5.4.21 włącznie. Uwierzytelnieni użytkownicy z poziomem Subskrybenta i wyższym mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z motywem Woffice, ponieważ umożliwia atakującym z niskimi uprawnieniami eskalację do wykonania złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu do zaadresowania.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Woffice Core i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji serwera w celu ograniczenia skutków potencjalnego ataku. Regularne przeglądy bezpieczeństwa i szybkie reagowanie na incydenty są kluczowe.