プラットフォーム
wordpress
コンポーネント
addon-elements-for-elementor-page-builder
修正版
1.12.13
Elementor Addon Elementsプラグインのディレクトリトラバーサル脆弱性(CVE-2024-1358)は、認証された攻撃者がサーバー上の任意のPHPファイルを読み取れる可能性があります。この脆弱性は、Elementor Addon Elementsプラグインのバージョン1.12.12以前に存在します。攻撃者は、コントリビュータ権限以上の権限を持つことで、機密情報を盗み出す可能性があります。最新バージョンへのアップデートにより、この脆弱性は修正されています。
この脆弱性を悪用されると、攻撃者はElementor Addon Elementsプラグインを通じてサーバー上の任意のPHPファイルを読み取ることができます。これにより、データベース接続情報、APIキー、その他の機密情報が漏洩する可能性があります。攻撃者は、この脆弱性を利用して、サーバー上の他のアプリケーションやサービスへのアクセス権を取得し、さらなる攻撃を実行する可能性があります。特に、WordPressサイトの管理者が、この脆弱性を悪用されるリスクがあります。攻撃者は、Webサイトの改ざん、データの窃取、マルウェアの配布など、様々な悪意のある行為を行う可能性があります。
CVE-2024-1358は、2024年3月13日に公開されました。現時点では、公的なPoCは確認されていませんが、脆弱性の性質上、悪用される可能性はあります。CISAのKEVリストへの登録はまだ確認されていません。NVD(National Vulnerability Database)も同様に、まだ登録されていません。攻撃者は、この脆弱性を利用して、WordPressサイトを標的とした攻撃を行う可能性があります。
WordPress sites using the Elementor Addon Elements plugin, particularly those with contributor-level users or higher, are at risk. Shared hosting environments where users have limited control over server file permissions are especially vulnerable. Sites with outdated plugin versions are also at increased risk.
• wordpress / composer / npm:
grep -r "render function" /var/www/html/wp-content/plugins/elementor-addon-elements/• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/elementor-addon-elements/some_file.php | grep "PHP/" # Check for PHP file exposuredisclosure
エクスプロイト状況
EPSS
2.61% (86% パーセンタイル)
CVSS ベクトル
Elementor Addon Elementsプラグインをバージョン1.12.13以降にアップデートすることが、この脆弱性に対する最も効果的な対策です。アップデートできない場合は、Elementorプラグインの設定で、ファイルアップロード機能を制限するなどの代替策を検討してください。また、WAF(Web Application Firewall)を導入し、ディレクトリトラバーサル攻撃を検知・防御することも有効です。WordPressのセキュリティプラグインを導入し、ファイルアクセス権限を適切に設定することも重要です。アップデート後、プラグインの動作を確認し、問題がないことを確認してください。
Actualice el plugin Elementor Addon Elements a la última versión disponible. La vulnerabilidad de recorrido de directorios permite la inclusión de archivos PHP arbitrarios, lo que podría exponer información sensible. La actualización corrige esta vulnerabilidad.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-1358は、Elementor Addon Elementsプラグインのバージョン1.12.12以前に存在するディレクトリトラバーサル脆弱性です。認証された攻撃者が、サーバー上の任意のPHPファイルを読み取れる可能性があります。
Elementor Addon Elementsプラグインのバージョンが1.12.12以前の場合は、影響を受けます。最新バージョン(1.12.13以降)にアップデートしてください。
Elementor Addon Elementsプラグインをバージョン1.12.13以降にアップデートしてください。アップデートできない場合は、WAFの導入やファイルアクセス権限の制限などの代替策を検討してください。
現時点では、公的なPoCは確認されていませんが、脆弱性の性質上、悪用される可能性はあります。
Elementorの公式ウェブサイトでアドバイザリを確認してください: [https://elementor.com/security/](https://elementor.com/security/)
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。