Уразливість у плагіні UiPress lite дозволяє неавторизовану зміну налаштувань

Плагін UiPress lite має уразливість, що дозволяє змінювати налаштування без належної авторизації. Рекомендується оновлення та моніторинг.
CVE-2025-11815CVSS 4.3Web

Уразливість у плагіні UiPress lite дозволяє неавторизовану зміну налаштувань

Плагін UiPress lite має уразливість, що дозволяє змінювати налаштування без належної авторизації. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
12.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UiPress lite для WordPress має уразливість через відсутність перевірки прав у функції uip_save_site_option() у версіях до 3.5.08 включно. Це дозволяє користувачам з рівнем доступу Subscriber та вище змінювати довільні налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на функціональність та безпеку вебсайту. Адміністратори повинні враховувати ризик зміни конфігурації плагіна користувачами з обмеженими правами, що може ускладнити управління сайтом та створити додаткові вектори атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UiPress lite від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки