プラットフォーム
wordpress
コンポーネント
wp-hide-security-enhancer
修正版
2.5.2
WP Hide & Security Enhancerプラグインのバージョン2.5.1以前には、認証なしで任意のファイルを削除できる脆弱性が存在します。この脆弱性は、ファイルパスの検証不備と認証の欠如に起因し、攻撃者がサーバー上の重要なファイルを削除し、サイトの機能停止やデータ損失を引き起こす可能性があります。影響を受けるバージョンは2.5.1以前です。プラグインのアップデートにより修正されています。
この脆弱性を悪用されると、攻撃者は認証なしでサーバー上の任意のファイルを削除できます。これにより、Webサイトの構成ファイル、データベースファイル、またはその他の重要なデータが失われる可能性があります。最悪の場合、Webサイト全体が完全に機能しなくなる可能性があります。攻撃者は、削除されたファイルの内容を置き換え、悪意のあるコードを挿入することで、Webサイトを完全に制御下に置くことも可能です。この脆弱性は、WordPressサイトのセキュリティを著しく損なう重大なリスクとなります。
この脆弱性は2024年12月6日に公開されました。現時点では、公開されているPoCは確認されていませんが、脆弱性の性質上、悪用される可能性は高いと考えられます。CISAのKEVリストへの登録状況は不明です。攻撃者は、この脆弱性を利用して、WordPressサイトの機密情報を盗み出したり、Webサイトを改ざんしたりする可能性があります。
Websites using the WP Hide & Security Enhancer plugin, particularly those running older versions (≤2.5.1), are at risk. Shared hosting environments are particularly vulnerable as they often have limited file permission controls, making it easier for attackers to exploit this vulnerability.
• wordpress / composer / npm:
grep -r 'file_process.php' /var/www/html/wp-content/plugins/• wordpress / composer / npm:
wp plugin list | grep "WP Hide & Security Enhancer"• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-content/plugins/wp-hide-security-enhancer/file-process.php?file=../../../../etc/passwddisclosure
エクスプロイト状況
EPSS
2.01% (84% パーセンタイル)
CISA SSVC
CVSS ベクトル
WP Hide & Security Enhancerプラグインを最新バージョン(2.5.2以降)にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、ファイルシステムへのアクセス権を制限し、Webサーバーの設定でファイル削除を試みるリクエストをブロックするルールを実装することを検討してください。また、WAF(Web Application Firewall)を導入し、不審なファイルアクセス試行を監視することも有効です。プラグインのアップデート後、ファイルシステムへのアクセスログを確認し、不正なアクセスがないか確認してください。
Actualice el plugin WP Hide & Security Enhancer a la última versión disponible. La vulnerabilidad que permite la eliminación de contenido de archivos arbitrarios sin autenticación se ha corregido en versiones posteriores a la 2.5.1.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-11585は、WP Hide & Security Enhancerプラグインのバージョン2.5.1以前に存在する、認証なしで任意のファイルを削除できる脆弱性です。
WP Hide & Security Enhancerプラグインのバージョン2.5.1以前を使用している場合は、影響を受けます。
WP Hide & Security Enhancerプラグインを最新バージョン(2.5.2以降)にアップデートしてください。
現時点では公開PoCは確認されていませんが、悪用される可能性は高いと考えられます。
プラグインの公式ウェブサイトまたはWordPressプラグインディレクトリで最新情報を確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。