プラットフォーム
wordpress
コンポーネント
ultimate-bootstrap-elements-for-elementor
修正版
1.4.3
CVE-2024-37462は、Ultimate Bootstrap Elements for Elementorにおけるパス・トラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者はサーバー上の任意のファイルを読み取ることが可能となり、機密情報の漏洩につながる可能性があります。影響を受けるバージョンは1.4.2以前であり、1.4.3へのアップデートで修正されています。
このパス・トラバーサル脆弱性は、攻撃者がサーバー上のファイルシステムを探索し、機密情報を盗み出すことを可能にします。例えば、設定ファイル、データベースのバックアップ、ソースコードなどが攻撃対象となる可能性があります。攻撃者は、この脆弱性を利用して、Webサイトの管理権限を奪取したり、他のシステムへの攻撃の足がかりにしたりする可能性があります。類似の脆弱性は、Webサーバーの設定ミスや、ファイルアクセス制御の不備によって発生することがあります。
このCVEは2024年7月9日に公開されました。現時点では、公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は比較的悪用が容易であるため、注意が必要です。CISA KEVへの登録状況は不明です。攻撃者による悪用が確認された場合、迅速な対応が必要です。
WordPress websites using the Ultimate Bootstrap Elements for Elementor plugin, particularly those running older versions (≤1.4.2) and those with weak file permission configurations, are at risk. Shared hosting environments where users have limited control over server configurations are also particularly vulnerable.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/ultimate-bootstrap-elements-for-elementor/*• generic web:
curl -I 'http://example.com/wp-content/plugins/ultimate-bootstrap-elements-for-elementor/../../../../etc/passwd' # Check for sensitive file accessdisclosure
エクスプロイト状況
EPSS
1.66% (82% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずUltimate Bootstrap Elements for Elementorをバージョン1.4.3にアップデートすることを推奨します。アップデートが困難な場合は、Webサーバーの設定を見直し、ファイルアクセス制御を強化してください。具体的には、アクセス制限が必要なファイルやディレクトリへのアクセスを制限するルールを設定し、不要なファイルやディレクトリの公開を避けるようにしてください。また、WAF(Web Application Firewall)を導入し、パス・トラバーサル攻撃を検知・防御することも有効です。
Actualice el plugin Ultimate Bootstrap Elements for Elementor a la última versión disponible. La vulnerabilidad de Local File Inclusion (LFI) se ha corregido en versiones posteriores a la 1.4.2. Para actualizar, vaya al panel de administración de WordPress, sección 'Plugins' y busque 'Ultimate Bootstrap Elements for Elementor' para actualizarlo.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-37462は、Ultimate Bootstrap Elements for Elementorにおいて、攻撃者がサーバー上の任意のファイルを読み取れる可能性があるパス・トラバーサル脆弱性です。
Ultimate Bootstrap Elements for Elementorのバージョンが1.4.2以前の場合は、影響を受けます。バージョン1.4.3にアップデートしてください。
Ultimate Bootstrap Elements for Elementorをバージョン1.4.3にアップデートすることで修正できます。
現時点では公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は比較的悪用が容易であるため、注意が必要です。
Ultimate Bootstrap Elements for Elementorの公式サイトまたはWordPressプラグインリポジトリで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。