プラットフォーム
wordpress
コンポーネント
fileorganizer
修正版
1.1.5
FileOrganizer – Manage WordPress and Website Filesプラグインにおいて、Local JavaScript File Inclusionの脆弱性が確認されました。この脆弱性は、認証された管理者権限以上のユーザーが、'default_lang'パラメータを通じて任意のJavaScriptファイルをサーバーに含めて実行することを可能にします。影響を受けるバージョンは1.1.4以前です。最新バージョンへのアップデートにより、この脆弱性は修正されています。
この脆弱性を悪用されると、攻撃者はFileOrganizerプラグインを通じて任意のJavaScriptコードをサーバー上で実行できます。これにより、アクセス制御のバイパス、機密データの窃取、さらにはサーバー全体のコード実行といった深刻な被害が発生する可能性があります。攻撃者は、画像やその他の安全なファイルタイプをアップロードし、それらを含めることで、この脆弱性を悪用する可能性があります。WordPressサイトのセキュリティが損なわれ、機密情報が漏洩するリスクがあります。
この脆弱性は、2024年12月7日に公開されました。現時点では、公的なPoCは確認されていませんが、WordPressプラグインの脆弱性は過去に悪用事例が多数報告されており、今後悪用される可能性は否定できません。CISA KEVへの登録状況は確認されていません。
WordPress websites utilizing the FileOrganizer plugin, particularly those with administrator accounts that have weak passwords or are otherwise vulnerable to compromise, are at risk. Shared hosting environments where multiple WordPress sites share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the exploitation of this vulnerability on other sites.
• wordpress / composer / npm:
grep -r 'default_lang' /var/www/html/wp-content/plugins/fileorganizer-manage-wordpress-and-website-files/• wordpress / composer / npm:
wp plugin list --status=all | grep fileorganizer• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-content/plugins/fileorganizer-manage-wordpress-and-website-files/ | grep default_langdisclosure
エクスプロイト状況
EPSS
0.30% (53% パーセンタイル)
CISA SSVC
CVSS ベクトル
FileOrganizerプラグインのバージョンを1.1.5以降にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、'default_lang'パラメータへの入力を制限するWAFルールや、ファイルアップロード処理の厳格化などの一時的な回避策を検討してください。また、WordPressのセキュリティプラグインを導入し、不正なJavaScriptファイルの実行を監視することも有効です。アップデート後、プラグインの動作確認を行い、問題がないことを確認してください。
Actualice el plugin FileOrganizer a la última versión disponible. La vulnerabilidad permite la inclusión de archivos JavaScript locales, lo que podría comprometer la seguridad del sitio web.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-11010は、FileOrganizer WordPressプラグインのバージョン1.1.4以前に存在する、Local JavaScript File Inclusionの脆弱性です。認証された攻撃者が任意のJavaScriptコードを実行できる可能性があります。
FileOrganizerプラグインのバージョン1.1.4以前を使用している場合、影響を受ける可能性があります。攻撃者は、機密データの窃取やコード実行といった深刻な被害を引き起こす可能性があります。
FileOrganizerプラグインをバージョン1.1.5以降にアップデートすることで、この脆弱性を修正できます。
現時点では、公的なPoCは確認されていませんが、WordPressプラグインの脆弱性は過去に悪用事例が多数報告されており、今後悪用される可能性は否定できません。
FileOrganizerの公式アドバイザリは、プラグインの公式サイトまたはWordPressのプラグインディレクトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。