Уразливість у Woffice Core плагіні WordPress дозволяє видаляти файли

Уразливість у Woffice Core плагіні WordPress дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2025-7694CVSS 6.8Web

Уразливість у Woffice Core плагіні WordPress дозволяє видаляти файли

Уразливість у Woffice Core плагіні WordPress дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
6.8 MEDIUM
EPSS
55.42%
Активно використовується
немає в KEV
Продукт
woffice

Що відомо

Плагін Woffice Core для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Для власників вебінфраструктури ця уразливість означає ризик компрометації серверів через можливість видалення важливих файлів, що може спричинити віддалене виконання коду та порушення роботи сайту. Зловмисники з мінімальним рівнем доступу можуть отримати контроль над системою, що створює серйозну загрозу безпеці.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Woffice Core від розробника xtendify та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче Contributor, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію сервера в мережі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки