プラットフォーム
wordpress
コンポーネント
homey-login-register
修正版
2.4.1
Homey Login Registerプラグインは、WordPressサイトにおいて新規ユーザーアカウントの登録を容易にする機能を提供します。しかし、バージョン2.4.0以前では、新規登録ユーザーが自身のロールを自由に設定できる脆弱性が存在し、認証されていない攻撃者が管理者権限を不正に取得する可能性があります。この脆弱性は、WordPressサイトのセキュリティを著しく損なうリスクをもたらします。最新バージョンへのアップデートを強く推奨します。
この脆弱性を悪用されると、攻撃者はHomey Login Registerプラグインを通じてWordPressサイトに新規アカウントを登録し、その際に管理者権限を付与することができます。これにより、攻撃者はサイトのコンテンツを改ざんしたり、機密情報を盗み出したり、さらにはサイト全体を完全に制御する可能性があります。攻撃者は、不正なコンテンツを挿入して他のユーザーを騙したり、悪意のあるスクリプトを実行したりすることも可能です。この脆弱性は、WordPressサイトの完全な侵害につながる重大なリスクを伴います。
この脆弱性は、公開されており、悪用される可能性が高いと考えられます。現時点では、具体的な攻撃キャンペーンの報告はありませんが、類似の脆弱性(例えば、WordPressプラグインにおける権限昇格)は過去に悪用事例が確認されています。CISAのKEVリストへの登録状況は不明です。NVD (National Vulnerability Database) の公開日は2025年3月5日です。
WordPress websites utilizing the Homey Login Register plugin, particularly those with limited security hardening or outdated plugin versions, are at significant risk. Shared hosting environments where plugin updates are not consistently managed are also particularly vulnerable. Sites relying on this plugin for user registration without robust role-based access controls face the highest exposure.
• wordpress / composer / npm:
grep -r 'wp_set_current_user' /var/www/html/wp-content/plugins/homey-login-register/• wordpress / composer / npm:
wp plugin list --status=all | grep 'homey-login-register'• wordpress / composer / npm:
wp plugin update homey-login-register --alldisclosure
エクスプロイト状況
EPSS
0.48% (65% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Homey Login Registerプラグインをバージョン2.4.0以降にアップデートすることです。アップデートが困難な場合は、プラグインの機能を一時的に無効化するか、ロール設定を制限するカスタムコードを実装することを検討してください。また、WordPressのセキュリティプラグインを導入し、不正なアカウント作成や管理者権限の昇格を監視することも有効です。WAF (Web Application Firewall) を導入し、不正なリクエストをブロックすることも有効な対策となります。
Homey Login Registerプラグインを最新バージョンにアップデートしてください。これにより、認証されていないユーザーが管理者アクセスを取得することを可能にする権限昇格の脆弱性が修正されます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-11951は、WordPressのHomey Login Registerプラグインのバージョン2.4.0以前に存在する、新規アカウント登録時にロールを自由に設定できるという設計上の欠陥による特権昇格脆弱性です。
Homey Login Registerプラグインのバージョン2.4.0以前を使用しているWordPressサイトは、この脆弱性に影響を受けます。
Homey Login Registerプラグインをバージョン2.4.0以降にアップデートすることで、この脆弱性を修正できます。
現時点では具体的な攻撃キャンペーンの報告はありませんが、公開されているため悪用される可能性は高いと考えられます。
Homey Login Registerの公式アドバイザリは、プラグインの公式サイトまたはWordPressのプラグインディレクトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。