Уразливість Cross-Site Request Forgery у плагіні Woffice Core для WordPress

Виявлено уразливість CSRF у Woffice Core до версії 5.4.21, що дозволяє неавторизованим користувачам затверджувати реєстрації через підроблені запити.
CVE-2025-2797CVSS 5.4CMS

Уразливість Cross-Site Request Forgery у плагіні Woffice Core для WordPress

Виявлено уразливість CSRF у Woffice Core до версії 5.4.21, що дозволяє неавторизованим користувачам затверджувати реєстрації через підроблені запити.

CVSS
5.4 MEDIUM
EPSS
3.5%
Активно використовується
немає в KEV
Продукт
woffice

Що відомо

Плагін Woffice Core для WordPress до версії 5.4.21 включно містить уразливість CSRF через відсутність або неправильну перевірку nonce у функції woffice_handle_user_approval_actions. Це дозволяє неавторизованим зловмисникам схилити адміністратора сайту до затвердження реєстрації будь-якого користувача шляхом підробленого запиту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого затвердження реєстрацій користувачів, що створює ризик появи небажаних або шкідливих акаунтів на сайті. Це може вплинути на безпеку та управління користувачами, а також підвищити ризик подальших атак через скомпрометовані облікові записи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Woffice Core від розробника xtendify та застосувати їх при першій можливості. Також слід обмежити права адміністративних користувачів, перевірити журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки