Уразливість підвищення привілеїв у плагіні ONLYOFFICE Docs для WordPress
Уразливість підвищення привілеїв у плагіні ONLYOFFICE Docs для WordPress дозволяє неавторизованим користувачам отримати доступ до облікових записів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ONLYOFFICE Docs для WordPress версій 1.1.0–2.2.0 має критичну уразливість підвищення привілеїв через відсутність належної авторизації в REST-ендпоінті oo.callback. Це дозволяє неавторизованим зловмисникам увійти в систему під будь-яким користувачем.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до облікових записів користувачів, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Для власників інфраструктури це означає підвищений ризик компрометації системи та потенційних втрат через зловмисні дії від імені легітимних користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ONLYOFFICE Docs від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту oo.callback, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.