CVE-2025-10938: UiPress lite dla WordPress narażony na wyciek wrażliwych danych
Luka w UiPress lite do WordPress umożliwia wyciek haseł i e-maili użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 15.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UiPress lite dla WordPress w wersjach do 3.5.08 włącznie posiada lukę umożliwiającą wyciek wrażliwych informacji. Brak odpowiednich kontroli uprawnień w funkcji AJAX 'uip_process_block_query' pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na dostęp do danych takich jak hashe haseł, adresy e-mail i inne informacje użytkowników.
Wpływ biznesowy
Luka ta może prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kont użytkowników poprzez wykorzystanie wykradzionych danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i poufności danych użytkowników oraz reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UiPress lite u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do zaufanych ról, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe środki ochrony kont użytkowników, takie jak wymuszenie silnych haseł i uwierzytelnianie dwuskładnikowe.