CVE-2025-7694: luka w wtyczce Woffice umożliwiająca usuwanie plików
Wtyczka Woffice do WordPressa ma lukę pozwalającą na usuwanie plików przez użytkowników Contributor i wyższych. Zalecana szybka aktualizacja.
- CVSS
- 6.8 MEDIUM
- EPSS
- 55.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woffice
Co wiadomo
Wtyczka Woffice Core dla WordPressa do wersji 5.4.26 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych WordPress, ponieważ umożliwia atakującym z ograniczonymi uprawnieniami usuwanie plików systemowych, co może skutkować przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu ze względu na możliwość eskalacji ataku i potencjalne przestoje w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Woffice i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych operacji usuwania plików. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i kopii zapasowych.