CVE-2025-11815: UiPress lite narażony na nieautoryzowaną modyfikację danych
Luka w UiPress lite dla WordPress pozwala użytkownikom z uprawnieniami Subskrybenta na nieautoryzowaną zmianę ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UiPress lite dla WordPress do tworzenia niestandardowych pulpitów i motywów administracyjnych posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi modyfikację ustawień wtyczki bez odpowiedniej weryfikacji uprawnień. Luka dotyczy funkcji uip_save_site_option() oraz innych akcji AJAX we wszystkich wersjach do 3.5.08 włącznie.
Wpływ biznesowy
Atakujący z kontem o niskim poziomie uprawnień mogą zmieniać ustawienia wtyczki, co może prowadzić do nieautoryzowanych zmian w konfiguracji serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, a także na integralność danych. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i manipulacji konfiguracją.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UiPress lite u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont o poziomie Subskrybenta i wyższym oraz monitorować logi serwera pod kątem podejrzanych działań związanych z ustawieniami wtyczki. Priorytetowo traktuj przegląd i aktualizację wtyczek WordPress.