CRITICAL🇬🇧 English

CVE-2020-28035

Privilege escalation w WordPress przez XML-RPC (przed wersją 5.5.2)

CVSS 9.8v3.1pub. 2020-11-02upd. 2024-11-21

WordPress w wersjach przed 5.5.2 zawiera krytyczną podatność umożliwiającą atakującym nieuprawnione podniesienie uprawnień za pośrednictwem interfejsu XML-RPC. Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

WordPress before 5.5.2 allows attackers to gain privileges via XML-RPC.

🤖 Analiza AI
Jak działa

Podatność polega na tym, że interfejs XML-RPC w WordPress przed wersją 5.5.2 umożliwia atakującemu uzyskanie podwyższonych uprawnień. Atakujący może zdalnie wysyłać odpowiednio spreparowane żądania XML-RPC bez konieczności posiadania konta ani żadnej autoryzacji. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie, jednak wysoki wynik CVSS (9.8) wskazuje na pełne zagrożenie poufności, integralności oraz dostępności systemu.

Skutki

Atakujący może uzyskać nieautoryzowane, podwyższone uprawnienia w atakowanej instancji WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, wycieku danych lub dalszego kompromitowania serwera.

Mitygacja

Należy zaktualizować WordPress do wersji 5.5.2 lub nowszej zgodnie z oficjalnym komunikatem producenta (wordpress.org). Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostępne w repozytoriach swoich dystrybucji zgodnie z referencjami. Jeśli aktualizacja nie jest natychmiast możliwa, zaleca się rozważenie wyłączenia lub ograniczenia dostępu do interfejsu XML-RPC na poziomie serwera WWW lub firewall.

Kogo dotyczy

WordPress w wersjach przed 5.5.2, a także pakiety WordPress dystrybuowane w ramach Debian Linux oraz Fedora (w wersjach objętych stosownymi komunikatami bezpieczeństwa wymienionych dystrybucji).

Uwagi

Podatność została naprawiona w ramach wydania WordPress 5.5.2 Security and Maintenance Release, opublikowanego w październiku 2020 roku, zgodnie z oficjalnym komunikatem producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    313233
  • WordPress

    APP
    Wordpress
    < 5.5.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-63030CRITICAL9.8⚠ KEVPL ✓ten sam produkt

WordPress: RCE przez route confusion w REST API i SQL Injection

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)