CVE-2025-2798: luka w motywie Woffice umożliwiająca obejście uwierzytelniania
Krytyczna luka CVE-2025-2798 w motywie Woffice dla WordPress umożliwia nieautoryzowaną rejestrację z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woffice
Co wiadomo
Motyw Woffice CRM dla WordPressa w wersjach do 5.4.21 włącznie zawiera krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom rejestrację z uprawnieniami administratora poprzez błędną konfigurację ról wykluczonych podczas rejestracji. Luka ta może być wykorzystana w połączeniu z CVE-2025-2797 do ominięcia procesu zatwierdzania użytkownika.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z motywu Woffice, ponieważ pozwala atakującym na uzyskanie pełnych uprawnień administratora bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji danych oraz dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Woffice u dostawcy xtendify i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy rejestracji, monitorować logi pod kątem podejrzanych rejestracji oraz rozważyć tymczasowe wyłączenie niestandardowych formularzy logowania. Należy także przeprowadzić audyt uprawnień użytkowników i wzmocnić procesy zatwierdzania nowych kont.