CVE-2025-10938: UiPress lite dla WordPress narażony na wyciek wrażliwych danych

Luka w UiPress lite do WordPress umożliwia wyciek haseł i e-maili użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10938CVSS 6.5CMS

CVE-2025-10938: UiPress lite dla WordPress narażony na wyciek wrażliwych danych

Luka w UiPress lite do WordPress umożliwia wyciek haseł i e-maili użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
15.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UiPress lite dla WordPress w wersjach do 3.5.08 włącznie posiada lukę umożliwiającą wyciek wrażliwych informacji. Brak odpowiednich kontroli uprawnień w funkcji AJAX 'uip_process_block_query' pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na dostęp do danych takich jak hashe haseł, adresy e-mail i inne informacje użytkowników.

Wpływ biznesowy

Luka ta może prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kont użytkowników poprzez wykorzystanie wykradzionych danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych użytkowników oraz reputacji serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UiPress lite u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do zaufanych ról, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe środki ochrony kont użytkowników, takie jak wymuszenie silnych haseł i uwierzytelnianie dwuskładnikowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS