WordPress umożliwia zgadywanie tytułów prywatnych i szkiców postów przez XML-RPC
W WordPress 3.5-6.8.2 zdalni atakujący mogą zgadywać tytuły prywatnych i szkicowych postów przez XML-RPC pingback.ping.
- CVSS
- 3.7 LOW
- EPSS
- 24.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach WordPress od 3.5 do 6.8.2 zdalni atakujący mogą zgadywać tytuły prywatnych i szkicowych postów za pomocą żądań pingback.ping w protokole XML-RPC. Producent nie planuje zmiany tego zachowania.
Wpływ biznesowy
Ta luka może prowadzić do ujawnienia informacji o tytułach prywatnych i szkicowych postów, co może naruszać poufność danych redakcyjnych. Choć ryzyko jest niskie, organizacje korzystające z WordPress powinny być świadome potencjalnego wycieku informacji, zwłaszcza w środowiskach o wysokich wymaganiach bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni rozważyć ograniczenie dostępu do interfejsu XML-RPC, monitorować logi pod kątem nietypowych żądań pingback.ping oraz regularnie aktualizować WordPress do najnowszych wersji. Warto także ocenić, czy funkcjonalność pingback jest niezbędna i wyłączyć ją, jeśli nie jest używana.