プラットフォーム
wordpress
コンポーネント
woozone
修正版
14.0.11
14.1.00
CVE-2024-33549は、WooCommerce Amazon Affiliates WordPressプラグインにおける特権昇格の脆弱性です。この脆弱性を悪用されると、認証された攻撃者はサブスクライバー以上の権限を持つことで、より高い権限を取得する可能性があります。影響を受けるバージョンは14.1.00以前です。バージョン14.1.00へのアップデートにより、この脆弱性は修正されています。
この脆弱性は、攻撃者がWordPressサイト内の管理者権限を取得する可能性を秘めています。攻撃者は、サブスクライバーアカウントから開始し、この脆弱性を悪用してサイトの完全な制御を確立する可能性があります。これにより、機密情報の窃取、不正なコンテンツの変更、さらにはサイト全体の乗っ取りといった深刻な被害が発生する可能性があります。WordPressサイトのセキュリティが損なわれ、ビジネスへの影響が甚大になる可能性があります。
この脆弱性は、2024年4月25日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、特権昇格の脆弱性であるため、悪用される可能性は否定できません。CISA KEVカタログへの登録状況は確認されていません。攻撃者による悪用が確認された場合、迅速な対応が必要です。
Websites utilizing the WooCommerce Amazon Affiliates plugin, particularly those with a large number of subscriber-level users or those lacking robust access control mechanisms, are at significant risk. Shared hosting environments where plugin updates are managed by the hosting provider are also vulnerable if they have not yet applied the patch.
• wordpress / composer / npm:
wp plugin list --status=active | grep 'WooCommerce Amazon Affiliates'• wordpress / composer / npm:
wp plugin update --all• wordpress / composer / npm:
wp plugin status | grep 'WooCommerce Amazon Affiliates'• wordpress / composer / npm:
wp plugin list --all | grep 'WooCommerce Amazon Affiliates' | awk '{print $1}' | sort -ndisclosure
エクスプロイト状況
EPSS
0.46% (64% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、WooCommerce Amazon Affiliatesプラグインをバージョン14.1.00にアップデートすることです。アップデートがすぐに利用できない場合、プラグインの無効化を検討してください。WAF(Web Application Firewall)を導入し、特権昇格の試みを検出・ブロックするルールを設定することも有効です。WordPressのセキュリティプラグインを活用し、不審なアクティビティを監視することも推奨されます。
バージョン14.1.00、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-33549は、WooCommerce Amazon Affiliates WordPressプラグインのバージョン14.1.00以前に存在する、認証された攻撃者がサブスクライバー以上の権限で特権を昇格させることができる脆弱性です。
WooCommerce Amazon Affiliates WordPressプラグインのバージョンが14.1.00以前を使用している場合、影響を受けます。
WooCommerce Amazon Affiliates WordPressプラグインをバージョン14.1.00にアップデートしてください。
現時点では、公的なPoCは確認されていませんが、悪用される可能性は否定できません。
公式アドバイザリは、WooCommerceのセキュリティ情報ページで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。