CVE-2025-54352: Витік назв приватних і чернеткових публікацій у WordPress через XML-RPC

Вразливість CVE-2025-54352 у WordPress дозволяє вгадувати назви приватних і чернеткових публікацій через XML-RPC. Рекомендовано оновлення та моніторинг.
CVE-2025-54352CVSS 3.7CMS

CVE-2025-54352: Витік назв приватних і чернеткових публікацій у WordPress через XML-RPC

Вразливість CVE-2025-54352 у WordPress дозволяє вгадувати назви приватних і чернеткових публікацій через XML-RPC. Рекомендовано оновлення та моніторинг.

CVSS
3.7 LOW
EPSS
24.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях WordPress з 3.5 по 6.8.2 віддалені зловмисники можуть вгадувати назви приватних і чернеткових публікацій через запити pingback.ping XML-RPC. Постачальник не планує змінювати цю поведінку.

Бізнес-вплив

Ця вразливість може призвести до розкриття інформації про назви приватних і чернеткових публікацій, що потенційно порушує конфіденційність контенту. Для організацій, які використовують WordPress у вразливих версіях, це може створити ризик витоку інформації, хоча рівень загрози оцінюється як низький.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію WordPress і за можливості оновити до останньої версії. Якщо оновлення неможливе, слід обмежити доступ до XML-RPC або моніторити журнали на підозрілі запити pingback.ping. Також варто оцінити необхідність публікації приватного контенту та застосувати додаткові заходи безпеки для захисту конфіденційної інформації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки