CVE-2025-11003: UiPress lite - nieautoryzowana modyfikacja danych przez brak weryfikacji uprawnień

CVE-2025-11003 dotyczy UiPress lite - brak weryfikacji uprawnień pozwala na zapis złośliwego JavaScript przez użytkowników WordPress z poziomem Subskrybenta.
CVE-2025-11003CVSS 6.4Web

CVE-2025-11003: UiPress lite - nieautoryzowana modyfikacja danych przez brak weryfikacji uprawnień

CVE-2025-11003 dotyczy UiPress lite - brak weryfikacji uprawnień pozwala na zapis złośliwego JavaScript przez użytkowników WordPress z poziomem Subskrybenta.

CVSS
6.4 MEDIUM
EPSS
9.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UiPress lite dla WordPress do tworzenia niestandardowych pulpitów i motywów administracyjnych jest podatna na nieautoryzowaną modyfikację danych. Błąd polega na braku sprawdzenia uprawnień w funkcji 'uip_save_ui_template', co pozwala użytkownikom z poziomem Subskrybenta i wyższym na zapis szablonów zawierających złośliwy JavaScript.

Wpływ biznesowy

Atakujący z dostępem co najmniej na poziomie Subskrybenta mogą wprowadzić złośliwy kod JavaScript do szablonów, co może prowadzić do eskalacji uprawnień lub ataków typu cross-site scripting (XSS). W efekcie może to wpłynąć na integralność i bezpieczeństwo witryny oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UiPress lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Warto także rozważyć tymczasowe wyłączenie funkcji zapisu szablonów, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS