プラットフォーム
wordpress
コンポーネント
ultimate-bootstrap-elements-for-elementor
修正版
1.4.5
CVE-2024-43140は、Ultimate Bootstrap Elements for Elementorにおいて、パストラバーサル(ディレクトリトラバーサル)の脆弱性が存在します。この脆弱性は、攻撃者がファイルシステムの制限を回避し、本来アクセスできないファイルを読み取れる可能性があります。影響を受けるバージョンは、1.4.4以前です。開発者はバージョン1.4.5へのアップデートを推奨しています。
この脆弱性を悪用されると、攻撃者はサーバー上の機密ファイル(設定ファイル、ソースコード、データベースダンプなど)にアクセスできる可能性があります。特に、WordPressの構成ファイルや、データベースへの接続情報などが含まれるファイルが危険です。攻撃者は、これらの情報を利用して、サーバー全体の制御を奪ったり、機密情報を外部に漏洩させたりする可能性があります。この脆弱性は、PHPローカルファイルインクルージョン(LFI)を可能にするため、攻撃者は任意のPHPファイルを読み込み、実行できる可能性があります。
この脆弱性は2024年8月13日に公開されました。現時点では、公開されているPoC(Proof of Concept)は確認されていませんが、パストラバーサル脆弱性は一般的に悪用が容易であるため、早期の悪用が懸念されます。CISAのKEVリストへの登録状況は不明です。
Websites using the Ultimate Bootstrap Elements for Elementor plugin, particularly those running older versions (≤1.4.4), are at risk. Shared hosting environments where WordPress installations have limited access control are especially vulnerable, as an attacker could potentially exploit this vulnerability on multiple sites simultaneously.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/ultimate-bootstrap-elements-for-elementor/*• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/ultimate-bootstrap-elements-for-elementor/../../../../etc/passwddisclosure
エクスプロイト状況
EPSS
0.91% (76% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Ultimate Bootstrap Elements for Elementorをバージョン1.4.5にアップデートしてください。アップデートが困難な場合は、WordPressのファイルパーミッションを適切に設定し、Webサーバーがアクセスできないディレクトリへのアクセスを制限してください。また、WAF(Web Application Firewall)を導入し、パストラバーサル攻撃を検知・防御するルールを設定することも有効です。ファイルアクセスを厳格に制限する設定変更も検討してください。
Actualiza el plugin Ultimate Bootstrap Elements for Elementor a la última versión disponible. La vulnerabilidad de Local File Inclusion (LFI) se ha corregido en versiones posteriores a la 1.4.4. Verifica que la versión actualizada sea segura y aplica las últimas actualizaciones de seguridad.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-43140は、Ultimate Bootstrap Elements for Elementorのパストラバーサル脆弱性であり、攻撃者がファイルシステムの制限を回避し、機密ファイルにアクセスできる可能性があります。
はい、Ultimate Bootstrap Elements for Elementorのバージョン1.4.4以前を使用している場合は影響を受けます。
Ultimate Bootstrap Elements for Elementorをバージョン1.4.5にアップデートすることで修正できます。
現時点では公開PoCは確認されていませんが、パストラバーサル脆弱性は悪用が容易であるため、早期の悪用が懸念されます。
Ultimate Bootstrap Elements for Elementorの公式アドバイザリは、プラグインのアップデート情報や開発者のウェブサイトで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。