Krytyczna luka eskalacji uprawnień w wtyczce ONLYOFFICE Docs dla WordPress

Krytyczna luka eskalacji uprawnień w ONLYOFFICE Docs dla WordPress umożliwia nieautoryzowany dostęp. Zalecane szybkie aktualizacje i monitoring.
CVE-2025-6380CVSS 9.8Web

Krytyczna luka eskalacji uprawnień w wtyczce ONLYOFFICE Docs dla WordPress

Krytyczna luka eskalacji uprawnień w ONLYOFFICE Docs dla WordPress umożliwia nieautoryzowany dostęp. Zalecane szybkie aktualizacje i monitoring.

CVSS
9.8 CRITICAL
EPSS
50.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ONLYOFFICE Docs dla WordPress w wersjach od 1.1.0 do 2.2.0 posiada krytyczną lukę eskalacji uprawnień w endpointzie oo.callback REST, która pozwala nieautoryzowanym atakującym na zalogowanie się jako dowolny użytkownik. Problem wynika z braku odpowiedniej weryfikacji tożsamości i uprawnień żądającego.

Wpływ biznesowy

Luka ta umożliwia atakującym bez uwierzytelnienia przejęcie sesji dowolnego użytkownika, co może prowadzić do nieautoryzowanego dostępu do zasobów, manipulacji danymi oraz potencjalnego przejęcia kontroli nad witryną WordPress. Operatorzy powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach z wieloma użytkownikami lub o wysokich wymaganiach bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ONLYOFFICE Docs i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do endpointu oo.callback REST, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności. Priorytetowo traktuj przegląd uprawnień użytkowników i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS