CVE-2025-5998: luka w wtyczce Password Protect Pages dla WordPress
Luka w wtyczce PPWP WordPress pozwala użytkownikom z rolą subskrybenta obejść ochronę hasłem przez REST API. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- password protect wordpress
Co wiadomo
Wtyczka PPWP – Password Protect Pages dla WordPress w wersjach przed 1.9.11 umożliwia zabezpieczenie treści strony hasłem, jednak użytkownicy z rolą subskrybenta lub wyższą mogą uzyskać dostęp do treści przez REST API.
Wpływ biznesowy
Ta luka pozwala na obejście zabezpieczeń hasłem i nieautoryzowany dostęp do chronionych treści za pośrednictwem REST API, co może prowadzić do wycieku poufnych informacji. Operatorzy stron WordPress korzystający z tej wtyczki powinni zweryfikować swoje środowiska i ograniczyć dostęp do API, aby zapobiec nieautoryzowanemu dostępowi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki PPWP do wersji 1.9.11 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do REST API dla użytkowników z rolami subskrybenta i wyższymi oraz monitorować logi dostępu pod kątem podejrzanej aktywności.