CVE-2025-2780: podatność na przesyłanie dowolnych plików w woffice

Wtyczka Woffice Core dla WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2780CVSS 8.8CMS

CVE-2025-2780: podatność na przesyłanie dowolnych plików w woffice

Wtyczka Woffice Core dla WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
51.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
woffice

Co wiadomo

Wtyczka Woffice Core dla WordPress, używana przez motyw Woffice, posiada lukę umożliwiającą przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'saveFeaturedImage' we wszystkich wersjach do 5.4.21 włącznie. Uwierzytelnieni użytkownicy z poziomem Subskrybenta i wyższym mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z motywem Woffice, ponieważ umożliwia atakującym z niskimi uprawnieniami eskalację do wykonania złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu do zaadresowania.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Woffice Core i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji serwera w celu ograniczenia skutków potencjalnego ataku. Regularne przeglądy bezpieczeństwa i szybkie reagowanie na incydenty są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS