Funkcja is_blog_installed w WordPress przed wersją 5.5.2 nieprawidłowo sprawdza, czy aplikacja jest już zainstalowana. Błąd ten może pozwolić atakującemu na przeprowadzenie nowej instalacji WordPress, co prowadzi do zdalnego wykonania kodu (RCE) i zniszczenia istniejącej instalacji.
▸ Pokaż oryginał (EN)
is_blog_installed in wp-includes/functions.php in WordPress before 5.5.2 improperly determines whether WordPress is already installed, which might allow an attacker to perform a new installation, leading to remote code execution (as well as a denial of service for the old installation).
Funkcja is_blog_installed() znajdująca się w pliku wp-includes/functions.php niepoprawnie weryfikuje stan instalacji WordPress (CWE-754 — niewłaściwe sprawdzanie niezwykłych lub wyjątkowych warunków). Atakujący może wykorzystać ten błąd, aby zainicjować proces instalacji od nowa na już działającym serwisie. W efekcie możliwe jest wstrzyknięcie złośliwego kodu podczas procesu instalacji, co skutkuje wykonaniem dowolnego kodu po stronie serwera.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie kodu (RCE), a jednocześnie spowodować niedostępność (DoS) istniejącej instalacji WordPress, w tym utratę danych i konfiguracji.
Należy zaktualizować WordPress do wersji 5.5.2 lub nowszej. Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostarczone przez producentów dystrybucji zgodnie z odnośnikami w komunikatach bezpieczeństwa (Debian LTS i Fedora package-announce).
WordPress przed wersją 5.5.2, a także pakiety WordPress dostarczone w ramach Debian Linux i Fedora (szczegółowe wersje wskazane w referencjach producentów dystrybucji).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.0Fedora Project Fedora
OSFedoraproject313233WordPress
APPWordpress< 5.5.2
Powiązane podatności
WordPress: RCE przez route confusion w REST API i SQL Injection
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)