CVE-2025-54352
WordPress 3.5 से 6.8.2 तक रिमोट हमलावरों को pingback.ping XML-RPC अनुरोधों के माध्यम से निजी और ड्राफ्ट पोस्ट के शीर्षकों का अनुमान लगाने की अनुमति देता है। नोट: आपूर्तिकर्ता इस व्यवहार को नहीं बदल रहा है।
- प्रकाशित
- 21 जुल॰ 2025
- अद्यतन
- 21 जुल॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 27.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# WordPress 3.5 से 6.8.2 तक रिमोट हमलावरों को pingback.ping XML-RPC अनुरोधों के माध्यम से निजी और ड्राफ्ट पोस्ट के शीर्षकों का अनुमान लगाने की अनुमति देता है। नोट: आपूर्तिकर्ता इस व्यवहार को नहीं बदल रहा है।
स्रोत
3CVE-2025-54352 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, एक WordPress भेद्यता जो निजी और ड्राफ्ट पोस्ट के शीर्षक लीक करती है। हमले का प्रदर्शन करता है और एक परीक्षण स्क्रिप्ट प्रदान करता है।
यह wordpress पर पाए गए xmlrpc-pingback vulnerabiity पर मेरा स्वयं लिखा हुआ POC है। CVE-2025-54352।
CVE-2025-54352 PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।