Forum Replies Created

Viewing 2 replies - 1 through 2 (of 2 total)
  • Thread Starter dk2026

    (@dk2026)

    Danke für die schnelle Reaktion. Leider ist das Problem auch nach dem Plugin-Update nicht behoben. Die definierten Zugriffsbeschränkungen im WordPress-Backend werden korrekt angewendet. Nutzt derselbe Benutzer jedoch die offizielle WordPress-App, kann er über die WordPress REST API (/wp-json/wp/v2/posts) auch Beiträge sehen und bearbeiten, für die er gemäß seiner UAM-Benutzergruppe keine Berechtigung besitzt.

    Das lässt sich so reproduzieren:

    • Ein Benutzer darf laut UAM nur auf bestimmte Beiträge zugreifen.
    • Im WordPress-Backend werden ausschließlich diese Beiträge angezeigt.
    • Dieselbe Anmeldung liefert über /wp-json/wp/v2/posts?per_page=100&_fields=id,title jedoch Beiträge aller UAM-Gruppen.
    • Entsprechend kann die WordPress-App, die die REST API verwendet, ebenfalls auf diese Beiträge zugreifen.

    Das betrifft auch neu erstellte Beiträge, die nach dem Update erstellt und einer Benutzergruppe zugeordnet wurden.

    • This reply was modified 2 weeks, 4 days ago by dk2026.
    Thread Starter dk2026

    (@dk2026)

    Es scheint, dass UAM Beiträge und Taxonomien im Frontend und Backend schützt, aber die WordPress REST API nicht berücksichtigt. Dadurch können Benutzer über die offizielle WordPress-App Beiträge außerhalb ihrer UAM-Gruppen sehen und – abhängig von ihren WordPress-Benutzerrolle – auch bearbeiten.

Viewing 2 replies - 1 through 2 (of 2 total)