CVE-2025-11244: Błąd omijania autoryzacji w wtyczce Password Protected dla WordPress przez podszywanie się pod adres IP
Omijanie autoryzacji w wtyczce Password Protected WordPress przez podszywanie się pod adres IP. Zalecane aktualizacje i środki zaradcze.
- CVSS
- 3.7 LOW
- EPSS
- 20.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Password Protected dla WordPress do wersji 2.7.11 włącznie jest podatna na obejście autoryzacji poprzez podszywanie się pod adres IP. Luka wynika z zaufania do nagłówków HTTP kontrolowanych przez klienta, takich jak X-Forwarded-For, gdy włączona jest opcja "Use transients".
Wpływ biznesowy
Atakujący mogą uzyskać nieautoryzowany dostęp do chronionych zasobów WordPress, podszywając się pod adres IP uprawnionego użytkownika. Ryzyko jest ograniczone do konfiguracji z włączoną opcją "Use transients" oraz gdy serwis nie korzysta z CDN lub proxy nadpisujących nagłówki IP. Mimo niskiej oceny CVSS, luka może prowadzić do naruszenia kontroli dostępu.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki do najnowszej wersji, w której problem został rozwiązany. Jeśli aktualizacja nie jest możliwa, należy rozważyć wyłączenie opcji "Use transients" oraz ograniczyć zaufanie do nagłówków IP pochodzących od klienta. Dodatkowo warto monitorować logi dostępu pod kątem podejrzanych nagłówków i rozważyć wdrożenie mechanizmów filtrujących ruch sieciowy.