Уразливість у плагіні UiPress lite для WordPress дозволяє несанкціоновані зміни даних

Уразливість у плагіні UiPress lite для WordPress дозволяє користувачам з рівнем Subscriber зберігати шаблони з власним JavaScript, що загрожує безпеці сайту.
CVE-2025-11003CVSS 6.4Web

Уразливість у плагіні UiPress lite для WordPress дозволяє несанкціоновані зміни даних

Уразливість у плагіні UiPress lite для WordPress дозволяє користувачам з рівнем Subscriber зберігати шаблони з власним JavaScript, що загрожує безпеці сайту.

CVSS
6.4 MEDIUM
EPSS
9.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UiPress lite для WordPress має уразливість через відсутність перевірки прав у функції 'uip_save_ui_template', що дозволяє користувачам з рівнем доступу Subscriber і вище зберігати шаблони з власним JavaScript. Це може призвести до несанкціонованих змін даних на сайті.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає ризик впровадження шкідливого коду через шаблони, що може вплинути на безпеку сайту та довіру користувачів. Зловмисники з обмеженим доступом можуть розширити свої можливості, що підвищує загрозу компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UiPress lite та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня, нижчого за Subscriber, перегляньте журнали активності на предмет підозрілих змін і мінімізуйте експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки