Уразливість у плагіні Password Protect WordPress дозволяє переглядати захищений контент через REST API
Уразливість CVE-2025-5998 у плагіні Password Protect WordPress дозволяє користувачам з роллю підписника переглядати захищений контент через REST API.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.37%
- Активно використовується
- немає в KEV
- Продукт
- password protect wordpress
Що відомо
Плагін PPWP – Password Protect Pages для WordPress версій до 1.9.11 дозволяє захищати контент сайту паролем, але користувачі з роллю підписника або вище можуть отримати доступ до цього контенту через REST API. Це створює ризик несанкціонованого перегляду захищеної інформації.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик витоку захищеного контенту через REST API, що може вплинути на конфіденційність даних і довіру користувачів. Адміністратори повинні врахувати цей ризик при плануванні безпеки контенту та доступу користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PPWP та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API для користувачів з роллю підписника і вище, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію захищеного контенту.