プラットフォーム
wordpress
コンポーネント
error-log-viewer-wp
修正版
1.0.2
CVE-2024-12849は、WordPressプラグインError Log Viewer By WP GuruにおけるArbitrary File Access脆弱性です。この脆弱性を悪用されると、攻撃者は認証なしでサーバー上の任意のファイルを読み取ることが可能となり、機密情報が漏洩するリスクがあります。影響を受けるバージョンは1.0.1.3以前ですが、最新バージョンへのアップデートにより修正されています。
この脆弱性は、攻撃者がサーバー上の任意のファイルにアクセスできるため、深刻な影響をもたらす可能性があります。例えば、設定ファイル、データベースのバックアップ、ソースコードなど、機密情報を含むファイルが漏洩する可能性があります。攻撃者は、これらの情報を利用して、システムへのさらなる侵入を試みたり、データを改ざんしたり、サービスを停止させたりする可能性があります。特に、WordPressの管理者のパスワードやデータベースの接続情報が漏洩した場合、システム全体が危険にさらされる可能性があります。
CVE-2024-12849は、2025年1月7日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、Arbitrary File Access脆弱性は、攻撃者にとって非常に魅力的な標的であり、今後悪用される可能性は否定できません。公開されている情報に基づき、攻撃者はwpajaxnoprivelvwplog_download AJAXアクションを悪用して、サーバー上のファイルを読み取る可能性があります。
WordPress websites using the Error Log Viewer By WP Guru plugin, particularly those running versions prior to 1.0.1.3, are at risk. Shared hosting environments where multiple WordPress installations share the same server are especially vulnerable, as a compromise of one site could potentially lead to the exposure of data from other sites.
• wordpress / composer / npm:
grep -r 'wp_ajax_nopriv_elvwp_log_download' /var/www/html/wp-content/plugins/error-log-viewer-by-wp-guru/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=elvwp_log_download&file=/etc/passwd• wordpress / composer / npm:
wp plugin list | grep 'Error Log Viewer By WP Guru'disclosure
エクスプロイト状況
EPSS
92.98% (100% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずError Log Viewer By WP Guruプラグインを最新バージョンにアップデートすることが最も重要です。アップデートが利用できない場合、プラグインの無効化を検討してください。また、WAF(Web Application Firewall)を導入し、不正なファイルアクセスを検知・遮断するルールを設定することも有効です。ファイルアクセス権限を適切に設定し、不要なファイルへのアクセスを制限することも重要です。アップデート後、プラグインの動作を確認し、ファイルアクセス権限が正しく設定されていることを確認してください。
Actualice el plugin Error Log Viewer By WP Guru a una versión posterior a la 1.0.1.3. Esto solucionará la vulnerabilidad de lectura arbitraria de archivos.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-12849は、WordPressのError Log Viewer By WP Guruプラグインのバージョン1.0.1.3以前で、認証されていない攻撃者がサーバー上の任意のファイルを読み取ることができるArbitrary File Access脆弱性です。
WordPressでError Log Viewer By WP Guruプラグインのバージョン1.0.1.3以前を使用している場合、影響を受けます。最新バージョンへのアップデートが必要です。
Error Log Viewer By WP Guruプラグインを最新バージョンにアップデートしてください。アップデートが利用できない場合は、プラグインを無効化することを検討してください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、今後悪用される可能性は否定できません。
プラグインの開発元またはWordPressのセキュリティアドバイザリを参照してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。