Vulnerabilidad en UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress (CVE-2025-3053)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
15/05/2025
Última modificación:
16/05/2025
Descripción
El complemento UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 3.5.07 incluida, a través de la función uip_process_form_input(). Esto se debe a que la función utiliza las entradas proporcionadas por el usuario para ejecutar funciones arbitrarias con datos arbitrarios y no cuenta con ningún tipo de verificación de capacidad. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, ejecuten código arbitrario en el servidor.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA