Уразливість витоку конфіденційної інформації у WP Private Content Plus для WordPress

Уразливість у WP Private Content Plus дозволяє неавторизованим користувачам отримувати доступ до обмеженого контенту. Рекомендується оновити плагін.
CVE-2025-4390CVSS 5.3Web

Уразливість витоку конфіденційної інформації у WP Private Content Plus для WordPress

Уразливість у WP Private Content Plus дозволяє неавторизованим користувачам отримувати доступ до обмеженого контенту. Рекомендується оновити плагін.

CVSS
5.3 MEDIUM
EPSS
25.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Private Content Plus для WordPress версій до 3.6.2 включно має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних, зокрема вмісту обмежених публікацій на сторінках архівів і стрічок. Уразливість пов’язана з функцією 'validate_restrictions'.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливої інформації, що знижує довіру користувачів і може порушити політику безпеки контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям обмеженого контенту, що може негативно вплинути на репутацію та відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Private Content Plus від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до архівних і стрічкових сторінок, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки