プラットフォーム
wordpress
コンポーネント
ultimate-video-player
修正版
10.0.1
Ultimate Video Player WordPress & WooCommerceプラグインにおいて、ディレクトリトラバーサル脆弱性が確認されています。この脆弱性は、攻撃者がサーバー上の任意のファイルを読み取ることが可能にし、機密情報の漏洩につながる可能性があります。影響を受けるバージョンは10.0以前です。プラグインのアップデートにより修正されています。
この脆弱性を悪用されると、攻撃者は認証なしでサーバー上の任意のファイルにアクセスできます。これにより、設定ファイル、データベースダンプ、ソースコードなど、機密情報が漏洩する可能性があります。攻撃者は、この情報を使用して、システムへのさらなる侵入を試みたり、データを改ざんしたり、サービスを妨害したりする可能性があります。特に、データベースの認証情報が漏洩した場合、攻撃者はデータベースを完全に制御し、ウェブサイト全体を乗っ取る可能性があります。
この脆弱性は、2025年3月7日に公開されました。現時点では、公開されているPoCは確認されていませんが、ディレクトリトラバーサル脆弱性は悪用が容易なため、攻撃者による悪用が懸念されます。CISA KEVリストへの登録状況は不明です。
Websites utilizing the Ultimate Video Player plugin, particularly those running older versions (≤10.0), are at risk. Shared hosting environments are especially vulnerable as they often have limited control over file permissions and server configurations. WordPress sites with sensitive data stored on the same server are also at increased risk.
• wordpress / composer / npm:
grep -r 'content/downloader.php' /var/www/html/• generic web:
curl -I https://your-wordpress-site.com/content/downloader.php | grep -i 'content-type'• wordpress / composer / npm:
wp plugin list | grep "Ultimate Video Player"disclosure
エクスプロイト状況
EPSS
2.55% (85% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずUltimate Video Player WordPressプラグインを最新バージョン10.1以降にアップデートしてください。アップデートが困難な場合は、ウェブサーバーの設定で、プラグインのディレクトリへのアクセスを制限するルールを追加することを検討してください。また、WAF(Web Application Firewall)を導入し、ディレクトリトラバーサル攻撃を検知・防御するルールを設定することも有効です。プラグインのアップデート後、ファイルアクセス権限が適切に設定されていることを確認してください。
Actualice el plugin Ultimate Video Player WordPress & WooCommerce Plugin a la última versión disponible. Esto solucionará la vulnerabilidad de descarga de archivos arbitrarios no autenticada.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-10804は、Ultimate Video Player WordPressプラグインのバージョン10.0以前におけるディレクトリトラバーサル脆弱性です。攻撃者がサーバー上の任意のファイルを読み取ることが可能になります。
Ultimate Video Player WordPressプラグインのバージョン10.0以前を使用している場合、影響を受けます。サーバー上の機密情報が漏洩する可能性があります。
Ultimate Video Player WordPressプラグインを最新バージョン10.1以降にアップデートしてください。アップデートが困難な場合は、ウェブサーバーの設定でプラグインディレクトリへのアクセスを制限してください。
現時点では公開PoCは確認されていませんが、悪用が容易な脆弱性であるため、攻撃者による悪用が懸念されます。
Ultimate Video Playerの公式アドバイザリは、プラグインの公式サイトまたはWordPressプラグインリポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。