CVE-2025-3053: Zdalne wykonanie kodu w wtyczce UiPress lite dla WordPress

Wtyczka UiPress lite do WordPressa ma lukę RCE w wersjach do 3.5.07. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-3053CVSS 8.8Web

CVE-2025-3053: Zdalne wykonanie kodu w wtyczce UiPress lite dla WordPress

Wtyczka UiPress lite do WordPressa ma lukę RCE w wersjach do 3.5.07. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
55.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka UiPress lite do WordPressa, wersje do 3.5.07 włącznie, jest podatna na zdalne wykonanie kodu poprzez funkcję uip_process_form_input(). Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uruchomić dowolny kod na serwerze bez odpowiednich kontroli dostępu.

Wpływ biznesowy

Podatność umożliwia atakującym z poziomem subskrybenta lub wyższym wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UiPress lite u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS