WordPress w wersjach przed 5.5.2 nieprawidłowo obsługuje żądania deserializacji w pliku wp-includes/Requests/Utility/FilteredIterator.php. Podatność ma krytyczny poziom CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
WordPress before 5.5.2 mishandles deserialization requests in wp-includes/Requests/Utility/FilteredIterator.php.
Błąd polega na niebezpiecznym przetwarzaniu (CWE-502 — deserialization of untrusted data) danych wejściowych w klasie FilteredIterator. Atakujący może przesłać specjalnie spreparowany, zserializowany obiekt PHP, który zostanie zdekodowany i wykonany po stronie serwera bez odpowiedniej walidacji. Wbudowany mechanizm filtrowania danych w tej ścieżce kodu nie chroni skutecznie przed złośliwymi payloadami deserializacji.
Skuteczne wykorzystanie podatności może pozwolić atakującemu na pełne przejęcie kontroli nad serwerem — w tym odczyt i modyfikację danych, a także wykonanie dowolnego kodu (RCE) w kontekście procesu serwera WWW.
Należy zaktualizować WordPress do wersji 5.5.2 lub nowszej. Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostępne w repozytoriach systemowych zgodnie z opublikowanymi komunikatami bezpieczeństwa.
WordPress przed wersją 5.5.2, a także powiązane pakiety w dystrybucjach Debian Linux oraz Fedora (szczegółowe wersje wskazane w referencjach producenta).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.09.0Fedora Project Fedora
OSFedoraproject313233WordPress
APPWordpress< 5.5.2
Powiązane podatności
WordPress: RCE przez route confusion w REST API i SQL Injection
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)