CVE-2025-1309: Błąd eskalacji uprawnień w wtyczce UiPress lite dla WordPress
Luka w UiPress lite umożliwia atakującym podniesienie uprawnień do administratora w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 35.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka UiPress lite do WordPressa ma lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w funkcji uip_save_form_as_option(). Atakujący z poziomem subskrybenta mogą zmienić domyślną rolę rejestracji na administratora, uzyskując pełne uprawnienia.
Wpływ biznesowy
Luka umożliwia atakującym z kontem o niskich uprawnieniach podniesienie ich do poziomu administratora, co stanowi poważne zagrożenie dla bezpieczeństwa witryny WordPress. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UiPress lite i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie rejestracji użytkowników oraz przeprowadzić audyt uprawnień i konfiguracji WordPressa.