CVE-2025-2798: luka w motywie Woffice umożliwiająca obejście uwierzytelniania

Krytyczna luka CVE-2025-2798 w motywie Woffice dla WordPress umożliwia nieautoryzowaną rejestrację z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2798CVSS 9.8CMS

CVE-2025-2798: luka w motywie Woffice umożliwiająca obejście uwierzytelniania

Krytyczna luka CVE-2025-2798 w motywie Woffice dla WordPress umożliwia nieautoryzowaną rejestrację z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
46.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
woffice

Co wiadomo

Motyw Woffice CRM dla WordPressa w wersjach do 5.4.21 włącznie zawiera krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom rejestrację z uprawnieniami administratora poprzez błędną konfigurację ról wykluczonych podczas rejestracji. Luka ta może być wykorzystana w połączeniu z CVE-2025-2797 do ominięcia procesu zatwierdzania użytkownika.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z motywu Woffice, ponieważ pozwala atakującym na uzyskanie pełnych uprawnień administratora bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji danych oraz dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Woffice u dostawcy xtendify i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy rejestracji, monitorować logi pod kątem podejrzanych rejestracji oraz rozważyć tymczasowe wyłączenie niestandardowych formularzy logowania. Należy także przeprowadzić audyt uprawnień użytkowników i wzmocnić procesy zatwierdzania nowych kont.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS