プラットフォーム
wordpress
コンポーネント
booking-ultra-pro
修正版
1.1.14
CVE-2024-38717は、Booking Ultra Pro Appointmentsにおいて、パス制限の不備が原因でPHPローカルファイルインクルージョン(LFI)が発生する脆弱性です。この脆弱性を悪用されると、攻撃者はサーバー上の機密ファイルにアクセスできる可能性があります。影響を受けるバージョンは1.1.13以下であり、バージョン1.1.14で修正されています。
この脆弱性は、攻撃者がBooking Ultra Pro Appointmentsのインストールディレクトリ外のファイルにアクセスすることを可能にします。攻撃者は、この脆弱性を利用して、サーバー上の機密情報(設定ファイル、データベース接続情報、ソースコードなど)を盗み出す可能性があります。さらに、攻撃者はこの脆弱性を踏み台にして、サーバー内の他のシステムへの攻撃を試みることも考えられます。この脆弱性は、Webサーバー全体に影響を及ぼす可能性があり、深刻な被害をもたらす可能性があります。
この脆弱性は、2024年7月12日に公開されました。現時点では、公開されているPoCは確認されていませんが、脆弱性の性質上、悪用される可能性は高いと考えられます。CISA KEVへの登録状況は不明です。攻撃者は、この脆弱性を利用して、機密情報を盗み出したり、サーバーを乗っ取ったりする可能性があります。
WordPress websites utilizing the Booking Ultra Pro Appointments plugin, particularly those running versions prior to 1.1.14, are at risk. Shared hosting environments where WordPress installations have limited control over file permissions are especially vulnerable. Sites with weak server configurations or inadequate WAF protection are also at increased risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/booking-ultra-pro-appointments/• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/booking-ultra-pro-appointments/../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
1.23% (79% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずBooking Ultra Pro Appointmentsをバージョン1.1.14にアップデートすることを推奨します。アップデートが困難な場合は、Webアプリケーションファイアウォール(WAF)を使用して、LFI攻撃を検知・防御するルールを実装してください。また、ファイルアクセス権限を適切に設定し、不要なファイルへのアクセスを制限することも有効です。WAFルール例として、ファイルパスに../のようなディレクトリトラバーサルシーケンスが含まれるリクエストをブロックするルールを検討してください。
Actualice el plugin Booking Ultra Pro a la última versión disponible. La vulnerabilidad de inclusión de archivos locales permite a atacantes acceder a archivos sensibles del servidor. La actualización corrige esta vulnerabilidad.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-38717は、Booking Ultra Pro Appointmentsのパス制限不備によりPHPローカルファイルインクルージョンが発生する脆弱性です。攻撃者はこれを利用して、サーバー上の機密ファイルにアクセスできる可能性があります。
Booking Ultra Pro Appointmentsのバージョンが1.1.13以下の場合、影響を受けます。バージョン1.1.14へのアップデートが必要です。
Booking Ultra Pro Appointmentsをバージョン1.1.14にアップデートしてください。アップデートが難しい場合は、WAFでディレクトリトラバーサル攻撃を防御するルールを実装してください。
現時点では公開PoCは確認されていませんが、脆弱性の性質上、悪用される可能性は高いと考えられます。
Booking Ultra Pro Appointmentsの公式ウェブサイトまたはWordPressプラグインリポジトリで最新情報を確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。