CVE-2025-2798: Уразливість обходу автентифікації в темі Woffice для WordPress

Критична уразливість в темі Woffice для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендовано оновлення та перевірка безпеки.
CVE-2025-2798CVSS 9.8CMS

CVE-2025-2798: Уразливість обходу автентифікації в темі Woffice для WordPress

Критична уразливість в темі Woffice для WordPress дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендовано оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
46.24%
Активно використовується
немає в KEV
Продукт
woffice

Що відомо

Тема Woffice CRM для WordPress у версіях до 5.4.21 включно має критичну уразливість обходу автентифікації через неправильне налаштування виключених ролей під час реєстрації. Це дозволяє неавторизованим користувачам зареєструватися з роллю адміністратора при використанні кастомної форми входу.

Бізнес-вплив

Уразливість може призвести до повного контролю над сайтом з боку зловмисника, що отримує права адміністратора без авторизації. Це створює серйозні ризики для безпеки даних і стабільності роботи вебресурсу, особливо якщо поєднати її з іншими вразливостями, наприклад CVE-2025-2797.

Рекомендовані дії адміністратора

Адміністраторам рекомендується невідкладно перевірити наявність оновлень від розробника теми Woffice і застосувати їх. Якщо оновлення недоступні, слід обмежити використання кастомних форм входу, переглянути налаштування ролей користувачів, посилити моніторинг реєстрацій та перевірити логи на підозрілі дії. Важливо також оцінити можливість зниження експозиції сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки