プラットフォーム
wordpress
コンポーネント
consulting-elementor-widgets
修正版
1.3.1
Consulting Elementor WidgetsにおけるCVE-2024-37092は、パス・トラバーサル脆弱性です。この脆弱性は、攻撃者が本来アクセスできないファイルを読み込むことを可能にし、機密情報の漏洩や悪意のあるコードの実行につながる可能性があります。Consulting Elementor Widgetsのバージョン1.3.0以前が影響を受けます。バージョン1.3.1へのアップデートでこの問題は修正されています。
この脆弱性を悪用されると、攻撃者はサーバー上の機密ファイル(設定ファイル、ソースコード、データベース情報など)を読み出す可能性があります。さらに、ローカルファイルインクルージョン(LFI)を悪用して、PHPスクリプトをインクルードし、リモートコード実行(RCE)を試みることも考えられます。攻撃者は、Webサイトの改ざん、データの窃取、さらにはサーバー全体の制御を奪うことも可能になります。この脆弱性は、WordPressサイトを運用している組織にとって重大な脅威となります。
CVE-2024-37092は、2024年6月24日に公開されました。現時点では、KEV(CISA Known Exploited Vulnerabilities)には登録されていません。パブリックなPoC(Proof of Concept)は確認されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。NVD(National Vulnerability Database)の情報も参照し、最新の動向を把握することが重要です。
WordPress sites utilizing the Consulting Elementor Widgets plugin, particularly those running versions prior to 1.3.1, are at significant risk. Shared hosting environments where plugin updates are not managed centrally are especially vulnerable, as are sites with less stringent security configurations.
• wordpress / composer / npm:
grep -r '../' /var/www/html/wp-content/plugins/consulting-elementor-widgets/*• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/consulting-elementor-widgets/../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
1.08% (78% パーセンタイル)
CISA SSVC
CVSS ベクトル
Consulting Elementor Widgetsのバージョンを1.3.1にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、Webアプリケーションファイアウォール(WAF)を導入し、パス・トラバーサル攻撃を検知・防御するルールを設定してください。また、WordPressのファイルパーミッションを適切に設定し、Webサーバーがアクセスできないディレクトリへのアクセスを制限することも有効です。ファイルパーミッションの設定や、WAFのルール設定を定期的に見直すことで、セキュリティリスクを低減できます。
Actualice el plugin Consulting Elementor Widgets a la última versión disponible. La vulnerabilidad de inclusión de archivos locales (LFI) se corrige en versiones posteriores a la 1.3.0. Consulte la documentación del plugin para obtener instrucciones sobre cómo actualizar.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-37092は、Consulting Elementor Widgetsのバージョン1.3.0以前に存在するパス・トラバーサル脆弱性で、攻撃者が本来アクセスできないファイルを読み出すことを可能にします。
Consulting Elementor Widgetsのバージョンが1.3.0以前の場合は、影響を受けます。バージョン1.3.1へのアップデートが必要です。
Consulting Elementor Widgetsをバージョン1.3.1にアップデートしてください。アップデートが困難な場合は、WAFの導入やファイルパーミッションの適切な設定を検討してください。
現時点ではパブリックなPoCは確認されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。
Consulting Elementor Widgetsの公式ウェブサイトまたは、WordPressプラグインディレクトリでアドバイザリをご確認ください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。