WordPress w wersjach przed 5.5.2 zawiera krytyczną podatność umożliwiającą atakującym nieuprawnione podniesienie uprawnień za pośrednictwem interfejsu XML-RPC. Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
WordPress before 5.5.2 allows attackers to gain privileges via XML-RPC.
Podatność polega na tym, że interfejs XML-RPC w WordPress przed wersją 5.5.2 umożliwia atakującemu uzyskanie podwyższonych uprawnień. Atakujący może zdalnie wysyłać odpowiednio spreparowane żądania XML-RPC bez konieczności posiadania konta ani żadnej autoryzacji. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie, jednak wysoki wynik CVSS (9.8) wskazuje na pełne zagrożenie poufności, integralności oraz dostępności systemu.
Atakujący może uzyskać nieautoryzowane, podwyższone uprawnienia w atakowanej instancji WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, wycieku danych lub dalszego kompromitowania serwera.
Należy zaktualizować WordPress do wersji 5.5.2 lub nowszej zgodnie z oficjalnym komunikatem producenta (wordpress.org). Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostępne w repozytoriach swoich dystrybucji zgodnie z referencjami. Jeśli aktualizacja nie jest natychmiast możliwa, zaleca się rozważenie wyłączenia lub ograniczenia dostępu do interfejsu XML-RPC na poziomie serwera WWW lub firewall.
WordPress w wersjach przed 5.5.2, a także pakiety WordPress dystrybuowane w ramach Debian Linux oraz Fedora (w wersjach objętych stosownymi komunikatami bezpieczeństwa wymienionych dystrybucji).
Podatność została naprawiona w ramach wydania WordPress 5.5.2 Security and Maintenance Release, opublikowanego w październiku 2020 roku, zgodnie z oficjalnym komunikatem producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.0Fedora Project Fedora
OSFedoraproject313233WordPress
APPWordpress< 5.5.2
Powiązane podatności
WordPress: RCE przez route confusion w REST API i SQL Injection
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)