CVE-2025-11003: UiPress lite - nieautoryzowana modyfikacja danych przez brak weryfikacji uprawnień
CVE-2025-11003 dotyczy UiPress lite - brak weryfikacji uprawnień pozwala na zapis złośliwego JavaScript przez użytkowników WordPress z poziomem Subskrybenta.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UiPress lite dla WordPress do tworzenia niestandardowych pulpitów i motywów administracyjnych jest podatna na nieautoryzowaną modyfikację danych. Błąd polega na braku sprawdzenia uprawnień w funkcji 'uip_save_ui_template', co pozwala użytkownikom z poziomem Subskrybenta i wyższym na zapis szablonów zawierających złośliwy JavaScript.
Wpływ biznesowy
Atakujący z dostępem co najmniej na poziomie Subskrybenta mogą wprowadzić złośliwy kod JavaScript do szablonów, co może prowadzić do eskalacji uprawnień lub ataków typu cross-site scripting (XSS). W efekcie może to wpłynąć na integralność i bezpieczeństwo witryny oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UiPress lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Warto także rozważyć tymczasowe wyłączenie funkcji zapisu szablonów, jeśli to możliwe.