CVE-2025-2797: podatność CSRF w wtyczce Woffice dla WordPress

Wtyczka Woffice do WordPress ma podatność CSRF umożliwiającą nieautoryzowane zatwierdzanie użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2797CVSS 5.4CMS

CVE-2025-2797: podatność CSRF w wtyczce Woffice dla WordPress

Wtyczka Woffice do WordPress ma podatność CSRF umożliwiającą nieautoryzowane zatwierdzanie użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
3.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
woffice

Co wiadomo

Wtyczka Woffice Core dla WordPress do wersji 5.4.21 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'woffice_handle_user_approval_actions'. Pozwala to nieautoryzowanym atakującym na zatwierdzanie rejestracji użytkowników poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w link.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanego zatwierdzania kont użytkowników, co zwiększa ryzyko nadużyć i obniża bezpieczeństwo platformy WordPress. Administratorzy powinni zwrócić uwagę na potencjalne próby manipulacji i nieautoryzowane działania w panelu zarządzania użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Woffice u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem nietypowych działań oraz edukować administratorów o ryzyku kliknięcia w podejrzane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS