CVE-2025-2797: podatność CSRF w wtyczce Woffice dla WordPress
Wtyczka Woffice do WordPress ma podatność CSRF umożliwiającą nieautoryzowane zatwierdzanie użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woffice
Co wiadomo
Wtyczka Woffice Core dla WordPress do wersji 5.4.21 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'woffice_handle_user_approval_actions'. Pozwala to nieautoryzowanym atakującym na zatwierdzanie rejestracji użytkowników poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego zatwierdzania kont użytkowników, co zwiększa ryzyko nadużyć i obniża bezpieczeństwo platformy WordPress. Administratorzy powinni zwrócić uwagę na potencjalne próby manipulacji i nieautoryzowane działania w panelu zarządzania użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Woffice u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem nietypowych działań oraz edukować administratorów o ryzyku kliknięcia w podejrzane linki.