Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress (CVE-2025-3053)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
15/05/2025
Última modificación:
16/05/2025

Descripción

El complemento UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 3.5.07 incluida, a través de la función uip_process_form_input(). Esto se debe a que la función utiliza las entradas proporcionadas por el usuario para ejecutar funciones arbitrarias con datos arbitrarios y no cuenta con ningún tipo de verificación de capacidad. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, ejecuten código arbitrario en el servidor.