プラットフォーム
wordpress
コンポーネント
bit-form
修正版
2.17.5
Contact Form by Bit FormプラグインのWebhooks連携機能に、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在します。この脆弱性を悪用されると、認証された攻撃者は、ウェブアプリケーションを装って任意の場所にリクエストを送信し、内部サービスへのアクセスや情報改ざんを行う可能性があります。影響を受けるバージョンは、2.17.4以前です。最新バージョンへのアップデートが推奨されます。
このSSRF脆弱性は、攻撃者が内部ネットワークにアクセスし、機密情報を盗み出す可能性があります。例えば、内部APIを呼び出して認証情報を取得したり、データベースにアクセスしてデータを改ざんしたりすることが考えられます。また、Multisite環境では、複数のサイトが影響を受ける可能性があります。攻撃者は、ウェブアプリケーションを介して内部サービスに対して任意のHTTPリクエストを送信できるため、内部インフラストラクチャへの攻撃の足がかりとして利用されるリスクがあります。この脆弱性は、WordPressの他のプラグインやテーマを介して攻撃される可能性もあります。
この脆弱性は、2025年1月25日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、SSRF脆弱性は悪用が容易であるため、早期に悪用される可能性があります。CISA KEVカタログへの登録状況は不明です。攻撃者は、WordPressの脆弱性をスキャンし、この脆弱性を悪用する可能性があります。
WordPress websites utilizing the Contact Form by Bit Form plugin, particularly those with administrator accounts and internal services accessible via HTTP or HTTPS. Shared hosting environments where multiple WordPress sites share the same server infrastructure are also at increased risk, as a compromised administrator account on one site could potentially be used to exploit the vulnerability on other sites.
• wordpress / composer / npm:
grep -r 'Webhook_url' /var/www/html/wp-content/plugins/contact-form-by-bit-form/*• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/contact-form-by-bit-form/webhook.php | grep -i 'server:'disclosure
エクスプロイト状況
EPSS
0.34% (57% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずContact Form by Bit Formプラグインをバージョン2.17.5以降にアップデートしてください。アップデートが困難な場合は、Webhooks機能の一時的な無効化を検討してください。WAF(Web Application Firewall)を導入し、SSRF攻撃を検知・防御するルールを設定することも有効です。WordPressのセキュリティプラグインを利用して、不正なリクエストを監視することも推奨されます。アップデート後、プラグインの動作確認を行い、Webhooks機能が正常に動作することを確認してください。
Contact Form by Bit Formプラグインを最新バージョンにアップデートしてください。サーバーサイドリクエストフォージェリ (SSRF) の脆弱性は、2.17.4より後のバージョンで修正されています。これにより、認証された管理者権限を持つ攻撃者がWebアプリケーションから任意の場所へのWebリクエストを実行することを防ぐことができます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-13450は、Contact Form by Bit FormプラグインのWebhooks連携機能に存在するサーバーサイドリクエストフォージェリ(SSRF)の脆弱性です。攻撃者は、この脆弱性を悪用して内部サービスにアクセスできる可能性があります。
Contact Form by Bit Formプラグインのバージョンが2.17.4以前を使用している場合、影響を受けます。最新バージョン(2.17.5以降)にアップデートしてください。
Contact Form by Bit Formプラグインをバージョン2.17.5以降にアップデートしてください。アップデートが困難な場合は、Webhooks機能を一時的に無効化することを検討してください。
現時点では公的なPoCは確認されていませんが、SSRF脆弱性は悪用が容易であるため、早期に悪用される可能性があります。
Contact Form by Bit Formの公式アドバイザリは、プラグインのアップデート情報やセキュリティに関する詳細が記載されている可能性があります。プラグインの公式サイトやWordPressのプラグインディレクトリで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。