Вразливість CVE-2025-2780 у плагіні Woffice Core для WordPress

Вразливість у плагіні Woffice Core для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до виконання коду на сервері.
CVE-2025-2780CVSS 8.8CMS

Вразливість CVE-2025-2780 у плагіні Woffice Core для WordPress

Вразливість у плагіні Woffice Core для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до виконання коду на сервері.

CVSS
8.8 HIGH
EPSS
51.46%
Активно використовується
немає в KEV
Продукт
woffice

Що відомо

Плагін Woffice Core для WordPress, що використовується у темі Woffice, має вразливість завантаження довільних файлів через відсутність перевірки типу файлу у функції saveFeaturedImage. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати шкідливі файли на сервер сайту.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Це особливо критично для організацій, які використовують Woffice для внутрішніх порталів або публічних ресурсів, оскільки зловмисники можуть отримати контроль над сервером.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Woffice Core від розробника xtendify та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки