Eval injection vulnerability in PEAR XML_RPC 1.3.0 and earlier (aka XML-RPC or xmlrpc) and PHPXMLRPC (aka XML-RPC For PHP or php-xmlrpc) 1.1 and earlier, as used in products such as (1) WordPress, (2) Serendipity, (3) Drupal, (4) egroupware, (5) MailWatch, (6) TikiWiki, (7) phpWebSite, (8) Ampache, and others, allows remote attackers to execute arbitrary PHP code via an XML file, which is not properly sanitized before being used in an eval statement.
CVSS Details
- CVSS 3.1 Base Score: 9.8
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Freebsd | — | Upgrade drupalUpgrade postnukeUpgrade pear-XML_RPC | Dec 10, 2025 | Aug 8, 2005 |
| Gentoo Linux | — | Upgrade www-apps/wordpress.Upgrade dev-php/phpxmlrpc.Upgrade dev-php/PEAR-XML_RPC.Upgrade www-apps/phpwebsite.Upgrade www-apps/tikiwiki.Upgrade dev-php/php.Upgrade www-apps/phpgroupware.Upgrade www-apps/egroupware. | Oct 30, 2017 | Jul 5, 2005 |
| Suse | — | Upgrade php4-develUpgrade php4-pearUpgrade php4-sysvshmUpgrade php4-exifUpgrade mod_php4-servletUpgrade php4-sessionUpgrade apache2-mod_php4Upgrade php4-fastcgiUpgrade php4-imapUpgrade php4-mysqlUpgrade apache-mod_php4Upgrade php5-suhosinUpgrade mod_php4-core | Feb 17, 2015 | Jul 5, 2005 |
| Ubuntu | — | Upgrade libapache2-mod-php4 | Nov 8, 2024 | Jul 5, 2005 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub