プラットフォーム
wordpress
コンポーネント
woocommerce-checkout-field-editor-pro
修正版
3.6.3
Checkout Field Editor for WooCommerce (Pro)におけるパス操作(Path Traversal)の脆弱性(CVE-2024-35658)が確認されています。この脆弱性は、攻撃者が本来アクセスできないファイルを読み取れる可能性があり、機密情報の漏洩につながる恐れがあります。影響を受けるバージョンは3.6.2以前であり、バージョン3.6.3へのアップデートで修正されています。
この脆弱性は、攻撃者がCheckout Field Editor for WooCommerce (Pro)を通じてサーバー上の任意のファイルにアクセスすることを可能にします。例えば、設定ファイルやログファイルから機密情報(データベースのパスワード、APIキーなど)を盗み出すことが考えられます。攻撃者は、この情報を利用して、さらにシステムへの侵入を試みたり、データを改ざんしたりする可能性があります。この脆弱性の悪用は、Webサイトの信頼性を損ない、顧客情報の漏洩やサービス停止といった深刻な被害をもたらす可能性があります。
この脆弱性は2024年6月10日に公開されました。現時点では、公的なエクスプロイトコードは確認されていませんが、脆弱性の性質上、悪用される可能性は否定できません。CISAのKEVリストへの登録状況は不明です。攻撃者は、この脆弱性を利用して、Webサイトの機密情報を盗み出したり、Webサイトを改ざんしたりする可能性があります。
Websites using WooCommerce with the Checkout Field Editor for WooCommerce (Pro) plugin, particularly those running older versions (≤3.6.2), are at significant risk. Shared hosting environments are especially vulnerable, as they often have limited access controls and a higher concentration of WooCommerce installations.
• wordpress / composer / npm:
grep -r '../' /var/www/html/wp-content/plugins/checkout-field-editor-for-woocommerce-pro/*• generic web:
curl -I 'https://your-website.com/wp-content/plugins/checkout-field-editor-for-woocommerce-pro/../../../../etc/passwd' # Check for directory traversaldisclosure
エクスプロイト状況
EPSS
0.25% (48% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Checkout Field Editor for WooCommerce (Pro)をバージョン3.6.3にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、一時的な回避策として、Webアプリケーションファイアウォール(WAF)やリバースプロキシを設定し、不正なファイルアクセスを検知・遮断するルールを実装することを検討してください。また、ファイルアクセス権限を適切に設定し、不要なファイルの公開を防ぐことも重要です。アップデート後、ファイルアクセス権限を確認し、不正なアクセスがないことを確認してください。
Actualice el plugin Checkout Field Editor for WooCommerce (Pro) a la última versión disponible. La vulnerabilidad permite la eliminación arbitraria de archivos, por lo que es crucial actualizar para proteger su sitio web. Si no hay una versión disponible, considere deshabilitar el plugin temporalmente hasta que se publique una actualización.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-35658は、Checkout Field Editor for WooCommerce (Pro)におけるパス操作の脆弱性で、攻撃者が任意のファイルを読み取れる可能性があります。
Checkout Field Editor for WooCommerce (Pro)のバージョンが3.6.2以前の場合は、影響を受けます。
Checkout Field Editor for WooCommerce (Pro)をバージョン3.6.3にアップデートしてください。
現時点では公的なエクスプロイトコードは確認されていませんが、悪用される可能性は否定できません。
ThemeHighのウェブサイトでアドバイザリを確認してください: [https://themehigh.com/](https://themehigh.com/)
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。