Уразливість у плагіні Password Protect WordPress дозволяє переглядати захищений контент через REST API

Уразливість CVE-2025-5998 у плагіні Password Protect WordPress дозволяє користувачам з роллю підписника переглядати захищений контент через REST API.
CVE-2025-5998CVSS 6.5CMS

Уразливість у плагіні Password Protect WordPress дозволяє переглядати захищений контент через REST API

Уразливість CVE-2025-5998 у плагіні Password Protect WordPress дозволяє користувачам з роллю підписника переглядати захищений контент через REST API.

CVSS
6.5 MEDIUM
EPSS
23.37%
Активно використовується
немає в KEV
Продукт
password protect wordpress

Що відомо

Плагін PPWP – Password Protect Pages для WordPress версій до 1.9.11 дозволяє захищати контент сайту паролем, але користувачі з роллю підписника або вище можуть отримати доступ до цього контенту через REST API. Це створює ризик несанкціонованого перегляду захищеної інформації.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик витоку захищеного контенту через REST API, що може вплинути на конфіденційність даних і довіру користувачів. Адміністратори повинні врахувати цей ризик при плануванні безпеки контенту та доступу користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PPWP та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API для користувачів з роллю підписника і вище, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію захищеного контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки