Вразливість RCE у плагіні UiPress lite для WordPress (CVE-2025-3053)

Критична вразливість віддаленого виконання коду у плагіні UiPress lite для WordPress дозволяє автентифікованим користувачам виконувати довільний код на сервері.
CVE-2025-3053CVSS 8.8Web

Вразливість RCE у плагіні UiPress lite для WordPress (CVE-2025-3053)

Критична вразливість віддаленого виконання коду у плагіні UiPress lite для WordPress дозволяє автентифікованим користувачам виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
55.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UiPress lite для WordPress має критичну вразливість віддаленого виконання коду (RCE) у версіях до 3.5.07 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати довільний код на сервері через функцію uip_process_form_input().

Бізнес-вплив

Ця вразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, що використовують плагін UiPress lite. Зловмисники з мінімальним рівнем доступу можуть отримати контроль над сервером, що може призвести до компрометації даних, порушення роботи сайту та потенційного розповсюдження шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як високопріоритетну.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна UiPress lite від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит журналів доступу на предмет підозрілої активності та впровадити додаткові заходи безпеки для зменшення ризику експлуатації. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки