CVE-2025-11244: Błąd omijania autoryzacji w wtyczce Password Protected dla WordPress przez podszywanie się pod adres IP

Omijanie autoryzacji w wtyczce Password Protected WordPress przez podszywanie się pod adres IP. Zalecane aktualizacje i środki zaradcze.
CVE-2025-11244CVSS 3.7Web

CVE-2025-11244: Błąd omijania autoryzacji w wtyczce Password Protected dla WordPress przez podszywanie się pod adres IP

Omijanie autoryzacji w wtyczce Password Protected WordPress przez podszywanie się pod adres IP. Zalecane aktualizacje i środki zaradcze.

CVSS
3.7 LOW
EPSS
20.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Password Protected dla WordPress do wersji 2.7.11 włącznie jest podatna na obejście autoryzacji poprzez podszywanie się pod adres IP. Luka wynika z zaufania do nagłówków HTTP kontrolowanych przez klienta, takich jak X-Forwarded-For, gdy włączona jest opcja "Use transients".

Wpływ biznesowy

Atakujący mogą uzyskać nieautoryzowany dostęp do chronionych zasobów WordPress, podszywając się pod adres IP uprawnionego użytkownika. Ryzyko jest ograniczone do konfiguracji z włączoną opcją "Use transients" oraz gdy serwis nie korzysta z CDN lub proxy nadpisujących nagłówki IP. Mimo niskiej oceny CVSS, luka może prowadzić do naruszenia kontroli dostępu.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki do najnowszej wersji, w której problem został rozwiązany. Jeśli aktualizacja nie jest możliwa, należy rozważyć wyłączenie opcji "Use transients" oraz ograniczyć zaufanie do nagłówków IP pochodzących od klienta. Dodatkowo warto monitorować logi dostępu pod kątem podejrzanych nagłówków i rozważyć wdrożenie mechanizmów filtrujących ruch sieciowy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS