WordPress umożliwia zgadywanie tytułów prywatnych i szkiców postów przez XML-RPC

W WordPress 3.5-6.8.2 zdalni atakujący mogą zgadywać tytuły prywatnych i szkicowych postów przez XML-RPC pingback.ping.
CVE-2025-54352CVSS 3.7CMS

WordPress umożliwia zgadywanie tytułów prywatnych i szkiców postów przez XML-RPC

W WordPress 3.5-6.8.2 zdalni atakujący mogą zgadywać tytuły prywatnych i szkicowych postów przez XML-RPC pingback.ping.

CVSS
3.7 LOW
EPSS
24.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach WordPress od 3.5 do 6.8.2 zdalni atakujący mogą zgadywać tytuły prywatnych i szkicowych postów za pomocą żądań pingback.ping w protokole XML-RPC. Producent nie planuje zmiany tego zachowania.

Wpływ biznesowy

Ta luka może prowadzić do ujawnienia informacji o tytułach prywatnych i szkicowych postów, co może naruszać poufność danych redakcyjnych. Choć ryzyko jest niskie, organizacje korzystające z WordPress powinny być świadome potencjalnego wycieku informacji, zwłaszcza w środowiskach o wysokich wymaganiach bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni rozważyć ograniczenie dostępu do interfejsu XML-RPC, monitorować logi pod kątem nietypowych żądań pingback.ping oraz regularnie aktualizować WordPress do najnowszych wersji. Warto także ocenić, czy funkcjonalność pingback jest niezbędna i wyłączyć ją, jeśli nie jest używana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS