Вразливість CVE-2025-2780 у плагіні Woffice Core для WordPress
Вразливість у плагіні Woffice Core для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до виконання коду на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 51.46%
- Активно використовується
- немає в KEV
- Продукт
- woffice
Що відомо
Плагін Woffice Core для WordPress, що використовується у темі Woffice, має вразливість завантаження довільних файлів через відсутність перевірки типу файлу у функції saveFeaturedImage. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати шкідливі файли на сервер сайту.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Це особливо критично для організацій, які використовують Woffice для внутрішніх порталів або публічних ресурсів, оскільки зловмисники можуть отримати контроль над сервером.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Woffice Core від розробника xtendify та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.