プラットフォーム
wordpress
コンポーネント
listingpro-plugin
修正版
2.9.4
CVE-2024-39621は、CridioStudioのListingPro WordPressプラグインにおけるパス制限不備(Path Traversal)脆弱性です。この脆弱性を悪用されると、攻撃者はPHPローカルファイルインクルージョンを実行し、サーバー上の機密ファイルにアクセスする可能性があります。影響を受けるバージョンは2.9.3以前であり、2.9.4へのアップデートでこの問題は修正されています。
この脆弱性は、攻撃者がサーバー上の任意のファイルにアクセスすることを可能にします。例えば、設定ファイルやデータベースのバックアップファイルなど、機密情報を含むファイルを読み出すことが可能です。攻撃者は、この脆弱性を利用して、Webサイトのコードを改ざんしたり、悪意のあるスクリプトを実行したりすることも考えられます。また、この脆弱性は、サーバー全体のセキュリティを脅かす可能性があり、深刻な影響をもたらす可能性があります。類似のPath Traversal脆弱性は、Webサーバーの機密情報漏洩やシステム制御への乗っ取りに繋がる事例が報告されています。
この脆弱性は、2024年8月1日に公開されました。現時点では、KEV(Known Exploited Vulnerabilities)カタログには登録されていません。公開されているPoC(Proof of Concept)は確認されていませんが、Path Traversal脆弱性は悪用が容易であるため、注意が必要です。NVD(National Vulnerability Database)およびCISA(Cybersecurity and Infrastructure Security Agency)の情報を定期的に確認し、最新の情報を入手するようにしてください。
WordPress sites utilizing the ListingPro plugin, particularly those running versions prior to 2.9.4, are at significant risk. Shared hosting environments are especially vulnerable, as they often have limited access controls and a higher concentration of vulnerable plugins. Sites with sensitive data or those used for e-commerce are also at higher risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/listingpro/*• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/listingpro/../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
1.16% (79% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、ListingProプラグインをバージョン2.9.4にアップデートすることが最も効果的な対策です。アップデートが直ちに困難な場合は、WordPressの.htaccessファイルにアクセス制限ルールを追加することで、攻撃を軽減できます。例えば、特定のディレクトリへのアクセスを制限するルールを追加します。また、WAF(Web Application Firewall)を導入し、Path Traversal攻撃を検知・防御するルールを設定することも有効です。アップデート後、プラグインの動作を確認し、問題がないことを確認してください。
Actualice el plugin ListingPro a la última versión disponible. La vulnerabilidad de inclusión de archivos locales (LFI) se corrige en versiones posteriores a la 2.9.3. Consulte la documentación del plugin para obtener instrucciones sobre cómo actualizar.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-39621は、ListingPro WordPressプラグインのパス制限不備により、PHPローカルファイルインクルージョンが発生する脆弱性です。攻撃者は、この脆弱性を悪用して、サーバー上の機密ファイルにアクセスする可能性があります。
ListingPro WordPressプラグインのバージョン2.9.3以前を使用している場合は、影響を受ける可能性があります。攻撃者は、サーバー上の任意のファイルにアクセスし、機密情報を盗む可能性があります。
ListingProプラグインをバージョン2.9.4にアップデートすることで、この脆弱性は修正されます。アップデートが困難な場合は、.htaccessファイルにアクセス制限ルールを追加するなど、一時的な対策を講じてください。
現時点では、CVE-2024-39621を悪用した事例は確認されていませんが、Path Traversal脆弱性は悪用が容易であるため、注意が必要です。
CridioStudioのウェブサイトで、CVE-2024-39621に関する公式アドバイザリを確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。