Уразливість обходу авторизації через підробку IP в плагіні Password Protected для WordPress
Уразливість CVE-2025-11244 дозволяє обходити авторизацію через підробку IP у плагіні Password Protected для WordPress. Рекомендації з безпеки.
- CVSS
- 3.7 LOW
- EPSS
- 20.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Password Protected для WordPress до версії 2.7.11 має уразливість обходу авторизації через підробку IP-адрес у HTTP-заголовках, що дозволяє зловмисникам отримати доступ, видаючи себе за легітимного користувача. Проблема виникає при увімкненій опції «Use transients» та відсутності проксі або CDN, які б перезаписували ці заголовки.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до захищених ресурсів сайту, що підвищує ризик компрометації даних та порушення безпеки. Власники сайтів, які використовують цей плагін з нестандартною конфігурацією, повинні звернути увагу на можливі загрози та оцінити ризики для своєї інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Password Protected та оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід вимкнути опцію «Use transients» або забезпечити, щоб сайт працював за проксі чи CDN, які перезаписують IP-заголовки. Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити довіру до клієнтських HTTP-заголовків.