CVE-2025-54352: Витік назв приватних і чернеткових публікацій у WordPress через XML-RPC
Вразливість CVE-2025-54352 у WordPress дозволяє вгадувати назви приватних і чернеткових публікацій через XML-RPC. Рекомендовано оновлення та моніторинг.
- CVSS
- 3.7 LOW
- EPSS
- 24.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях WordPress з 3.5 по 6.8.2 віддалені зловмисники можуть вгадувати назви приватних і чернеткових публікацій через запити pingback.ping XML-RPC. Постачальник не планує змінювати цю поведінку.
Бізнес-вплив
Ця вразливість може призвести до розкриття інформації про назви приватних і чернеткових публікацій, що потенційно порушує конфіденційність контенту. Для організацій, які використовують WordPress у вразливих версіях, це може створити ризик витоку інформації, хоча рівень загрози оцінюється як низький.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію WordPress і за можливості оновити до останньої версії. Якщо оновлення неможливе, слід обмежити доступ до XML-RPC або моніторити журнали на підозрілі запити pingback.ping. Також варто оцінити необхідність публікації приватного контенту та застосувати додаткові заходи безпеки для захисту конфіденційної інформації.