PT-2025-43704 · WordPress · Password Protect

·

CVE-2025-11244

·

Publicado

2025-10-25

·

Atualizado

2025-10-25

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin Password Protected para WordPress versões anteriores à 2.7.12
Descrição O plugin Password Protected para WordPress está suscetível a bypass de autorização através de spoofing de endereço IP. Isso ocorre porque o plugin depende de cabeçalhos HTTP controlados pelo cliente—especificamente, X-Forwarded-For e HTTP CLIENT IP—para determinar os endereços IP dos usuários dentro da função pp get ip address() quando o recurso "Use transients" está habilitado. Um atacante pode contornar a autorização manipulando esses cabeçalhos para se passar por um usuário legitimamente autenticado, desde que a opção "Use transients" esteja habilitada e o site não esteja atrás de uma Rede de Entrega de Conteúdo (CDN) ou proxy reverso que sobrescreva esses cabeçalhos.
Recomendações Atualize o plugin Password Protected para a versão 2.7.12 ou superior.

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-11244

Produtos afetados

Password Protect