CVE-2025-7694: luka w wtyczce Woffice umożliwiająca usuwanie plików

Wtyczka Woffice do WordPressa ma lukę pozwalającą na usuwanie plików przez użytkowników Contributor i wyższych. Zalecana szybka aktualizacja.
CVE-2025-7694CVSS 6.8Web

CVE-2025-7694: luka w wtyczce Woffice umożliwiająca usuwanie plików

Wtyczka Woffice do WordPressa ma lukę pozwalającą na usuwanie plików przez użytkowników Contributor i wyższych. Zalecana szybka aktualizacja.

CVSS
6.8 MEDIUM
EPSS
55.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
woffice

Co wiadomo

Wtyczka Woffice Core dla WordPressa do wersji 5.4.26 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych WordPress, ponieważ umożliwia atakującym z ograniczonymi uprawnieniami usuwanie plików systemowych, co może skutkować przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu ze względu na możliwość eskalacji ataku i potencjalne przestoje w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Woffice i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych operacji usuwania plików. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i kopii zapasowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS