プラットフォーム
wordpress
コンポーネント
file-manager-advanced-shortcode
修正版
2.6.0
2.6.0
File Manager Advanced Shortcodeプラグインにおけるローカルファイルインクルージョン(LFI)脆弱性(CVE-2024-13914)は、攻撃者がサーバー上で任意のJavaScriptファイルを実行することを可能にします。この脆弱性は、WordPressのバージョン2.5.6以下に影響を与えます。認証された管理者権限以上のユーザーが、アクセス制御を回避したり、機密データを取得したり、安全なファイルタイプをアップロードしてインクルードできる場合にコード実行を達成する可能性があります。2.6.0へのアップデートで修正されています。
このLFI脆弱性は、攻撃者にとって非常に危険です。攻撃者は、filemanageradvancedショートコードを通じて、サーバー上の任意のファイル(特にJavaScriptファイル)をインクルードし、実行することができます。これにより、攻撃者はWebサイトのコードを改ざんしたり、機密情報を盗み出したり、ユーザーを悪意のあるサイトにリダイレクトしたりすることが可能になります。攻撃者は、アップロードできる画像やその他の安全なファイルタイプを利用して、悪意のあるJavaScriptコードをサーバーにアップロードし、それをインクルードすることで、より広範な攻撃を実行できる可能性があります。この脆弱性の悪用により、Webサイト全体の完全性が損なわれる可能性があります。
CVE-2024-13914は、2025年5月15日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、LFI脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。CISAのKEVカタログへの登録状況は不明です。攻撃者は、この脆弱性を利用して、Webサイトの機密情報を盗み出したり、Webサイトを改ざんしたりする可能性があります。
WordPress sites utilizing the File Manager Advanced Shortcode plugin, particularly those with administrator accounts that have access to the file management functionality, are at risk. Shared hosting environments where multiple WordPress installations share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / plugin:
wp plugin list | grep 'File Manager Advanced Shortcode'• wordpress / plugin: Check the plugin version. If it's <= 2.5.6, the system is vulnerable.
wp plugin list --status=active | grep 'File Manager Advanced Shortcode'• wordpress / plugin: Examine WordPress logs for suspicious file inclusion attempts involving the 'filemanageradvanced' shortcode.
grep 'file_manager_advanced' /var/log/apache2/error.log• wordpress / plugin: Review file upload directories for unexpected JavaScript files.
ls -l /path/to/wordpress/wp-content/uploads/disclosure
エクスプロイト状況
EPSS
0.71% (72% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、File Manager Advanced Shortcodeプラグインをバージョン2.6.0にアップデートすることです。アップデートが利用できない場合、またはアップデートによってWebサイトの機能に問題が発生する場合は、一時的な回避策として、filemanageradvancedショートコードの使用を無効にすることを検討してください。また、Webアプリケーションファイアウォール(WAF)を使用して、LFI攻撃を検出し、ブロックすることも有効です。WAFのルールを適切に設定し、不審なファイルアクセスを監視することが重要です。WordPressのセキュリティプラグインを使用して、ファイルの整合性を監視し、不正な変更を検出することも推奨されます。
Actualice el plugin File Manager Advanced Shortcode a la versión 2.6.0 o superior. Esta actualización corrige la vulnerabilidad de inclusión de archivos locales que permite la ejecución de código JavaScript arbitrario.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-13914は、WordPressのFile Manager Advanced Shortcodeプラグインにおけるローカルファイルインクルージョン(LFI)脆弱性です。攻撃者がサーバー上で任意のJavaScriptファイルを実行できる可能性があります。
WordPressのFile Manager Advanced Shortcodeプラグインのバージョンが2.5.6以下の場合、この脆弱性に影響を受けます。
File Manager Advanced Shortcodeプラグインをバージョン2.6.0にアップデートしてください。アップデートが利用できない場合は、filemanageradvancedショートコードの使用を無効にすることを検討してください。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、LFI脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。
プラグイン開発者のウェブサイトまたはWordPressの公式セキュリティアドバイザリを参照してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。