CVE-2025-11815: UiPress lite narażony na nieautoryzowaną modyfikację danych

Luka w UiPress lite dla WordPress pozwala użytkownikom z uprawnieniami Subskrybenta na nieautoryzowaną zmianę ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11815CVSS 4.3Web

CVE-2025-11815: UiPress lite narażony na nieautoryzowaną modyfikację danych

Luka w UiPress lite dla WordPress pozwala użytkownikom z uprawnieniami Subskrybenta na nieautoryzowaną zmianę ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
12.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UiPress lite dla WordPress do tworzenia niestandardowych pulpitów i motywów administracyjnych posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi modyfikację ustawień wtyczki bez odpowiedniej weryfikacji uprawnień. Luka dotyczy funkcji uip_save_site_option() oraz innych akcji AJAX we wszystkich wersjach do 3.5.08 włącznie.

Wpływ biznesowy

Atakujący z kontem o niskim poziomie uprawnień mogą zmieniać ustawienia wtyczki, co może prowadzić do nieautoryzowanych zmian w konfiguracji serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, a także na integralność danych. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i manipulacji konfiguracją.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UiPress lite u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont o poziomie Subskrybenta i wyższym oraz monitorować logi serwera pod kątem podejrzanych działań związanych z ustawieniami wtyczki. Priorytetowo traktuj przegląd i aktualizację wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS