プラットフォーム
wordpress
コンポーネント
epoll-wp-voting
修正版
3.1.1
WP Poll MakerにおけるCVE-2024-31240は、パス・トラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者は本来アクセスできないファイルを読み出すことが可能となり、機密情報の漏洩につながる可能性があります。影響を受けるバージョンは、WP Poll Makerの3.1以下です。開発者は3.1.1へのアップデートを推奨しています。
このパス・トラバーサル脆弱性は、攻撃者がWP Poll Makerのインストールディレクトリ外にあるファイルを読み出すことを可能にします。例えば、設定ファイルやデータベースのバックアップファイルなど、機密情報を含むファイルにアクセスされるリスクがあります。攻撃者は、この脆弱性を利用して、サーバー上の他のアプリケーションやサービスへのアクセス権を得るための足がかりとして利用する可能性も考えられます。この脆弱性の影響範囲は、サーバーの構成やアクセス権限の設定によって大きく異なりますが、最悪の場合、サーバー全体の機密情報が漏洩する可能性があります。
この脆弱性は、2024年4月10日に公開されました。現時点では、公的なエクスプロイトコードは確認されていませんが、脆弱性の性質上、悪用される可能性は否定できません。CISAのKEVリストへの登録状況は不明です。NVDデータベースも参照し、最新の情報を確認してください。
WordPress websites utilizing the WP Poll Maker plugin, particularly those running versions 3.1 or earlier, are at risk. Shared hosting environments where users have limited control over plugin installations are also particularly vulnerable. Sites with sensitive data stored in accessible locations on the server face the highest risk.
• wordpress / composer / npm:
wp plugin list | grep Poll Maker• wordpress / composer / npm:
wp plugin update --all• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/wp-poll-maker/*• generic web: Check WordPress plugin directory for unauthorized modifications or unexpected files.
disclosure
エクスプロイト状況
EPSS
0.31% (54% パーセンタイル)
CVSS ベクトル
この脆弱性への最も効果的な対策は、WP Poll Makerをバージョン3.1.1にアップデートすることです。アップデートが困難な場合は、一時的な回避策として、WP Poll Makerのディレクトリへのアクセス権を制限する、またはWebアプリケーションファイアウォール(WAF)を導入して、不正なファイルアクセスを検知・遮断することを検討してください。また、WP Poll Makerのログを監視し、異常なファイルアクセスがないか確認することも重要です。アップデート後、ファイルアクセス権限が適切に設定されていることを確認してください。
Actualice el plugin WP Poll Maker a la última versión disponible. Si no hay una versión disponible, considere deshabilitar o eliminar el plugin hasta que se publique una versión corregida. Consulte el sitio web del proveedor para obtener más información y actualizaciones.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-31240は、WP Poll Makerプラグインにおけるパス・トラバーサル脆弱性であり、攻撃者が本来アクセスできないファイルを読み出す可能性があります。
WP Poll Makerのバージョンが3.1以下の場合、この脆弱性の影響を受ける可能性があります。
WP Poll Makerをバージョン3.1.1にアップデートすることで修正できます。
現時点では公的なエクスプロイトコードは確認されていませんが、悪用される可能性は否定できません。
WP Poll Makerの公式サイトまたはWordPressプラグインディレクトリで最新のアドバイザリをご確認ください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。