В WP 4.7.0 по 4.7.1 (включительно) есть уязвимость в rest api, которая позволяет редактировать любой пост без каких либо прав. Суть в том, что если в запросе указать GET параметр ID, то WP пропускает проверку прав на редактирование в двух местах, если ID поста не был найден в системе, а в...