CVE-2025-10720
WP Private Content Plus <= 3.6.2 - Contournement de la protection par mot de passe
- Publié
- 13 oct. 2025
- Mise à jour
- 28 oct. 2025
- Attribution de CNA
- WPScan
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 22,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La fonctionnalité WP Private Content Plus jusqu'à la version 3.6.2 fournit une protection globale du contenu qui nécessite un mot de passe. Cependant, le contrôle d'accès repose uniquement sur la présence d'un cookie côté client non protégé. Par conséquent, un attaquant non authentifié peut contourner complètement la protection par mot de passe en définissant manuellement la valeur du cookie dans son navigateur.
Sources
1Exploit de preuve de concept pour une vulnérabilité de contournement d'authentification (CWE-565) dans WP Private Content Plus v3.6.2, permettant un accès non authentifié à un contenu protégé par mot de passe via une manipulation de cookie côté client.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.