Уразливість обходу авторизації через підробку IP в плагіні Password Protected для WordPress

Уразливість CVE-2025-11244 дозволяє обходити авторизацію через підробку IP у плагіні Password Protected для WordPress. Рекомендації з безпеки.
CVE-2025-11244CVSS 3.7Web

Уразливість обходу авторизації через підробку IP в плагіні Password Protected для WordPress

Уразливість CVE-2025-11244 дозволяє обходити авторизацію через підробку IP у плагіні Password Protected для WordPress. Рекомендації з безпеки.

CVSS
3.7 LOW
EPSS
20.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Password Protected для WordPress до версії 2.7.11 має уразливість обходу авторизації через підробку IP-адрес у HTTP-заголовках, що дозволяє зловмисникам отримати доступ, видаючи себе за легітимного користувача. Проблема виникає при увімкненій опції «Use transients» та відсутності проксі або CDN, які б перезаписували ці заголовки.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до захищених ресурсів сайту, що підвищує ризик компрометації даних та порушення безпеки. Власники сайтів, які використовують цей плагін з нестандартною конфігурацією, повинні звернути увагу на можливі загрози та оцінити ризики для своєї інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Password Protected та оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід вимкнути опцію «Use transients» або забезпечити, щоб сайт працював за проксі чи CDN, які перезаписують IP-заголовки. Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити довіру до клієнтських HTTP-заголовків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки