# UiPress lite | 无需努力即可实现自定义仪表板,管理主题和页面 <= 3.5.07 - 经认证的 (订阅者+) 远程代码执行
## 漏洞概述
UiPress lite插件存在远程代码执行漏洞,允许经过身份验证的攻击者执行任意代码。
## 影响版本
所有版本,包括 3.5.07 及其以下版本。
## 漏洞细节
该漏洞是由于 `uip_process_form_input()` 函数处理用户提供的输入,并执行任意函数和数据时,缺乏任何权限检查。
## 漏洞影响
攻击者只要具有订阅者级别的访问权限或更高,就能在服务器上执行任意代码。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: UiPress lite | Effortless custom dashboards, admin themes and pages <= 3.5.07 - Authenticated (Subscriber+) Remote Code Execution -- 🔗来源链接
标签:
神龙速读标题: Changeset 3292552 for uipress-lite/trunk/admin/core/ajax-functions.php – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读