Eval injection vulnerability in PHPXMLRPC 1.1.1 and earlier (PEAR XML-RPC for PHP), as used in multiple products including (1) Drupal, (2) phpAdsNew, (3) phpPgAds, and (4) phpgroupware, allows remote attackers to execute arbitrary PHP code via certain nested XML tags in a PHP document that should not be nested, which are injected into an eval function call, a different vulnerability than CVE-2005-1921.
CVSS Details
- CVSS 3.1 Base Score: 7.3
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Freebsd | — | Upgrade egroupwareUpgrade pear-XML_RPCUpgrade drupalUpgrade phpgroupwareUpgrade phpmyfaqUpgrade phpAdsNewUpgrade b2evolution | Dec 10, 2025 | Aug 15, 2005 |
| Gentoo Linux | — | Upgrade dev-php/PEAR-XML_RPC.Upgrade www-apps/tikiwiki.Upgrade www-apps/phpwebsite.Upgrade dev-php/php.Upgrade www-apps/phpwiki.Upgrade www-apps/phpgroupware.Upgrade dev-php/phpxmlrpc.Upgrade dev-php/mod_php.Upgrade dev-php/php-cgi.Upgrade www-apps/egroupware. | Oct 30, 2017 | Aug 15, 2005 |
| Suse | — | Upgrade php4-sessionUpgrade php4-exifUpgrade php5-suhosinUpgrade php4-fastcgiUpgrade mod_php4-coreUpgrade php4-imapUpgrade apache-mod_php4Upgrade php4-mysqlUpgrade php4-pearUpgrade php4-develUpgrade apache2-mod_php4Upgrade mod_php4-servletUpgrade php4-sysvshm | Feb 17, 2015 | Aug 15, 2005 |
| Ubuntu | — | Upgrade php4-pear | Nov 8, 2024 | Aug 15, 2005 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub