CVE-2025-54352
WordPress 3.5から6.8.2まで、pingback.ping XML-RPCリクエストを介して非公開・下書き投稿のタイトルを推測される可能性 WordPress 3.5から6.8.2まででは、リモートの攻撃者がpingback.ping...
- 公開済み
- 2025/07/21
- 更新済み
- 2025/07/21
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/25
WordPress 3.5から6.8.2まで、pingback.ping XML-RPCリクエストを介して非公開・下書き投稿のタイトルを推測される可能性 WordPress 3.5から6.8.2まででは、リモートの攻撃者がpingback.ping...
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N低 · 今後 30 日間
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
# WordPress 3.5から6.8.2まで、pingback.ping XML-RPCリクエストを介して非公開・下書き投稿のタイトルを推測される可能性 WordPress 3.5から6.8.2まででは、リモートの攻撃者が`pingback.ping` XML-RPCリクエストを介して、非公開および下書き投稿のタイトルを推測できる可能性があります。 注記: サプライヤーはこの動作を変更する予定はありません。
CVE-2025-54352の概念実証エクスプロイト。非公開および下書き投稿のタイトルを漏えいさせるWordPressの脆弱性です。攻撃を実演し、テストスクリプトを提供します。
これは、WordPressで見つかったxmlrpc-pingback脆弱性に関する私自身が書いたPOCです。CVE-2025-54352。
CVE-2025-54352 PoC
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。