CVE-2025-5998: luka w wtyczce Password Protect Pages dla WordPress

Luka w wtyczce PPWP WordPress pozwala użytkownikom z rolą subskrybenta obejść ochronę hasłem przez REST API. Zalecana aktualizacja.
CVE-2025-5998CVSS 6.5CMS

CVE-2025-5998: luka w wtyczce Password Protect Pages dla WordPress

Luka w wtyczce PPWP WordPress pozwala użytkownikom z rolą subskrybenta obejść ochronę hasłem przez REST API. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
23.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
password protect wordpress

Co wiadomo

Wtyczka PPWP – Password Protect Pages dla WordPress w wersjach przed 1.9.11 umożliwia zabezpieczenie treści strony hasłem, jednak użytkownicy z rolą subskrybenta lub wyższą mogą uzyskać dostęp do treści przez REST API.

Wpływ biznesowy

Ta luka pozwala na obejście zabezpieczeń hasłem i nieautoryzowany dostęp do chronionych treści za pośrednictwem REST API, co może prowadzić do wycieku poufnych informacji. Operatorzy stron WordPress korzystający z tej wtyczki powinni zweryfikować swoje środowiska i ograniczyć dostęp do API, aby zapobiec nieautoryzowanemu dostępowi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki PPWP do wersji 1.9.11 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do REST API dla użytkowników z rolami subskrybenta i wyższymi oraz monitorować logi dostępu pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS