Ad

CVE-2025-10005

MEDIUM CVSS 3.1: 4,3 EPSS 0.24%
Обновлено 20 августа 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

PPWP – защита WordPress паролем | Самый популярный плагин паролей №1 для WordPress уязвим к небезопасной прямой ссылке на объект во всех версиях до 1.9.20 включительно через действие AJAX ppw_free_set_password из-за отсутствия проверки на ключе, управляемом пользователем. Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне участника и выше, обновить пароль к любому защищенному паролем сообщению и впоследствии получить доступ к содержимому.

Показать оригинальное описание (EN)

The PPWP – Password Protect WordPress | #1 Most-Reviewed Password Plugin plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 1.9.20 via the ppw_free_set_password AJAX action due to missing validation on a user controlled key. This makes it possible for authenticated attackers, with Contributor-level access and above, to update the password on any password protected post and subsequently access the content.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1