CVE-2025-2798: Уразливість обходу автентифікації в темі Woffice для WordPress
Критична уразливість в темі Woffice для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендовано оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.24%
- Активно використовується
- немає в KEV
- Продукт
- woffice
Що відомо
Тема Woffice CRM для WordPress у версіях до 5.4.21 включно має критичну уразливість обходу автентифікації через неправильне налаштування виключених ролей під час реєстрації. Це дозволяє неавторизованим користувачам зареєструватися з роллю адміністратора при використанні кастомної форми входу.
Бізнес-вплив
Уразливість може призвести до повного контролю над сайтом з боку зловмисника, що отримує права адміністратора без авторизації. Це створює серйозні ризики для безпеки даних і стабільності роботи вебресурсу, особливо якщо поєднати її з іншими вразливостями, наприклад CVE-2025-2797.
Рекомендовані дії адміністратора
Адміністраторам рекомендується невідкладно перевірити наявність оновлень від розробника теми Woffice і застосувати їх. Якщо оновлення недоступні, слід обмежити використання кастомних форм входу, переглянути налаштування ролей користувачів, посилити моніторинг реєстрацій та перевірити логи на підозрілі дії. Важливо також оцінити можливість зниження експозиції сайту до потенційних атак.