Уразливість витоку чутливої інформації в плагіні UiPress lite для WordPress

Уразливість у плагіні UiPress lite для WordPress дозволяє отримати чутливі дані користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2025-10938CVSS 6.5CMS

Уразливість витоку чутливої інформації в плагіні UiPress lite для WordPress

Уразливість у плагіні UiPress lite для WordPress дозволяє отримати чутливі дані користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
15.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UiPress lite для WordPress версій до 3.5.08 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище отримувати чутливі дані користувачів, такі як хеші паролів та електронні адреси. Це пов’язано з відсутністю перевірок прав у AJAX-функції 'uip_process_block_query'.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів через викрадення їхніх даних, що створює ризики для безпеки вебсайту та довіри користувачів. Власники інфраструктури повинні врахувати можливі наслідки для конфіденційності та цілісності даних, а також потенційний вплив на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UiPress lite від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище до функції AJAX 'uip_process_block_query', переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту користувацьких даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки