Уразливість підвищення привілеїв у плагіні ONLYOFFICE Docs для WordPress

Уразливість підвищення привілеїв у плагіні ONLYOFFICE Docs для WordPress дозволяє неавторизованим користувачам отримати доступ до облікових записів.
CVE-2025-6380CVSS 9.8Web

Уразливість підвищення привілеїв у плагіні ONLYOFFICE Docs для WordPress

Уразливість підвищення привілеїв у плагіні ONLYOFFICE Docs для WordPress дозволяє неавторизованим користувачам отримати доступ до облікових записів.

CVSS
9.8 CRITICAL
EPSS
50.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ONLYOFFICE Docs для WordPress версій 1.1.0–2.2.0 має критичну уразливість підвищення привілеїв через відсутність належної авторизації в REST-ендпоінті oo.callback. Це дозволяє неавторизованим зловмисникам увійти в систему під будь-яким користувачем.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до облікових записів користувачів, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Для власників інфраструктури це означає підвищений ризик компрометації системи та потенційних втрат через зловмисні дії від імені легітимних користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ONLYOFFICE Docs від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту oo.callback, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки