NVD Vulnerability Detail
Search Exploit, PoC
CVE-2007-1893
Summary

xmlrpc (xmlrpc.php) in WordPress 2.1.2, and probably earlier, allows remote authenticated users with the contributor role to bypass intended access restrictions and invoke the publish_posts functionality, which can be used to "publish a previously saved post."

Publication Date April 10, 2007, 5:19 a.m.
Registration Date Jan. 29, 2021, 2:10 p.m.
Last Update July 29, 2017, 10:31 a.m.
CVSS2.0 : MEDIUM
Score 4.9
Vector AV:A/AC:M/Au:S/C:P/I:P/A:P
攻撃元区分(AV) 隣接
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 単一
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges はい
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 2.1.2
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
WordPress の xmlrpc におけるアクセス制限を回避される脆弱性
Title WordPress の xmlrpc におけるアクセス制限を回避される脆弱性
Summary

WordPress の xmlrpc (xmlrpc.php) には、アクセス制限を回避される、および publish_posts 機能を呼び出される脆弱性が存在します。

Possible impacts 寄稿者の役割を持つリモート認証されたユーザにより、"以前保存された投稿を公開する" ために publish_posts 機能を使用され、アクセス制限を回避される、および publish_posts 機能を呼び出される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date April 9, 2007, midnight
Registration Date Dec. 20, 2012, 6:19 p.m.
Last Update Dec. 20, 2012, 6:19 p.m.
Affected System
WordPress.org
WordPress 2.1.2 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年12月20日]
  掲載
Feb. 17, 2018, 10:37 a.m.