Improper access control in WordPress - CVE-2020-28039
Published: October 30, 2020 / Updated: November 9, 2020
Vulnerability identifier: #VU48039
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-28039
CWE-ID: CWE-284
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain unauthorized access to delete arbitrary files.
The vulnerability exists due to improper access restrictions in is_protected_meta in wp-includes/meta.php. A remote attacker can bypass implemented security restrictions and delete arbitrary files.
Affected software
WordPress
Arch Linux
Fedora
wordpress (Debian package)
wordpress
Arch Linux
Fedora
wordpress (Debian package)
wordpress
How to mitigate CVE-2020-28039
Install updates from vendor's website.
WordPress - update to 5.5.2
wordpress (Debian package) - update to 5.0.11+dfsg1-0+deb10u1
wordpress - addressed in versions 5.1.8-1.el6, 5.1.8-1.el7, 5.5.3-1.fc31, 5.5.3-1.fc32, 5.5.3-1.fc33
wordpress (Debian package) - update to 5.0.11+dfsg1-0+deb10u1
wordpress - addressed in versions 5.1.8-1.el6, 5.1.8-1.el7, 5.5.3-1.fc31, 5.5.3-1.fc32, 5.5.3-1.fc33