PT-2025-30646 · WordPress · Onlyoffice Docs Plugin For Wordpress
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Plugin ONLYOFFICE Docs para WordPress versões 1.1.0 até 2.2.0
Descrição
O plugin ONLYOFFICE Docs para WordPress está suscetível a um problema de escalonamento de privilégios devido a verificações de autorização insuficientes no endpoint REST
oo.callback. O callback de permissão do plugin verifica a existência de um post de anexo com base em um ID de anexo criptografado, mas falha ao validar a identidade ou as capacidades do solicitante. Isso permite que atacantes não autenticados se passem por usuários arbitrários.Recomendações
Plugin ONLYOFFICE Docs para WordPress versão 1.1.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 1.1.1: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 1.2.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 1.3.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 1.4.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 1.5.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 1.6.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 1.7.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 1.8.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 1.9.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 2.0.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 2.1.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Plugin ONLYOFFICE Docs para WordPress versão 2.2.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Onlyoffice Docs Plugin For Wordpress