CVE-2025-11815UiPress lite是一款流行的WordPress仪表盘定制插件,允许用户轻松创建自定义仪表盘、管理员主题和页面。该插件在3.5.08及以下所有版本中存在严重的权限绕过漏洞。漏洞根源在于插件的AJAX处理函数uip_save_site_option()缺少适当的权限验证检查,导致任何已认证用户(包括最低权限的订阅者角色)都可以调用该函数修改任意插件设置。攻击者利用此漏洞可以修改插件配置、可能获取敏感信息或在某些情况下实现进一步的攻击。由于WordPress的订阅者角色通常用于允许用户订阅内容或评论,因此此漏洞影响范围广泛,几乎所有使用该插件的WordPress网站都面临风险。漏洞于2025年11月21日被Wordfence安全团队发现并披露。
该漏洞属于CWE-862(缺少授权检查)类型。问题出在插件的admin/core/ajax-functions.php文件第396行附近的uip_save_site_option()函数。该函数直接处理通过AJAX发送的请求,但未调用current_user_can()或require_admin()等权限验证函数来检查当前用户是否有权限修改站点选项。在WordPress中,修改站点选项通常需要管理员权限,但此函数允许任何已认证用户(包括订阅者角色)执行。攻击者可以通过构造AJAX请求,指定要修改的选项键和值,绕过权限检查修改任意插件设置。攻击者还可能利用其他受影响的AJAX操作进行组合攻击。此漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N,表明攻击复杂度低、所需权限低,但不影响机密性和可用性,仅影响部分完整性。