CVE-2025-1309: Błąd eskalacji uprawnień w wtyczce UiPress lite dla WordPress

Luka w UiPress lite umożliwia atakującym podniesienie uprawnień do administratora w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1309CVSS 8.8Web

CVE-2025-1309: Błąd eskalacji uprawnień w wtyczce UiPress lite dla WordPress

Luka w UiPress lite umożliwia atakującym podniesienie uprawnień do administratora w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
35.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UiPress lite do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w funkcji uip_save_form_as_option(). Atakujący z poziomem subskrybenta mogą zmienić domyślną rolę rejestracji na administratora, uzyskując pełne uprawnienia.

Wpływ biznesowy

Luka umożliwia atakującym z kontem o niskich uprawnieniach podniesienie ich do poziomu administratora, co stanowi poważne zagrożenie dla bezpieczeństwa witryny WordPress. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UiPress lite i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie rejestracji użytkowników oraz przeprowadzić audyt uprawnień i konfiguracji WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS