プラットフォーム
wordpress
コンポーネント
page-builder-add
修正版
1.5.3
Landing Page Builderにおいて、パス制限の不備が原因でPHPローカルファイルインクルージョン(LFI)の脆弱性が存在します。この脆弱性を悪用されると、攻撃者はサーバー上の機密ファイルにアクセスし、システムを侵害する可能性があります。影響を受けるバージョンはLanding Page Builderのn/aから1.5.2.0までのバージョンです。バージョン1.5.3へのアップデートでこの脆弱性は修正されています。
この脆弱性は、攻撃者がサーバー上の任意のファイルを読み取ることができるため、重大な影響をもたらす可能性があります。攻撃者は、設定ファイル、ソースコード、データベースのバックアップなど、機密情報を含むファイルを読み取る可能性があります。これにより、認証情報の漏洩、システム設定の変更、さらにはリモートコード実行につながる可能性があります。特に、Landing Page Builderが機密情報を扱う場合、この脆弱性の影響は甚大です。類似のLFI脆弱性は、情報漏洩やシステム制御の奪取に利用される事例が報告されています。
この脆弱性は、2024年8月19日に公開されました。現時点では、公開されているPoCは確認されていませんが、LFI脆弱性は比較的悪用が容易であるため、早期の悪用が懸念されます。CISA KEVへの登録状況は確認されていません。NVDデータベースにも登録されており、詳細な情報が公開されています。
WordPress websites utilizing the PluginOps Landing Page Builder plugin, particularly those running versions prior to 1.5.3, are at risk. Shared hosting environments are especially vulnerable as they often have limited control over server file permissions, increasing the potential impact of a successful exploit.
• wordpress / plugin:
wp plugin list | grep Landing Page Builder• wordpress / plugin: Check for file inclusion attempts in WordPress access logs, looking for patterns like ../ or ../../ in the request URI.
• wordpress / plugin: Examine the Landing Page Builder plugin's code for instances of filegetcontents or similar functions that handle user-supplied input without proper sanitization.
disclosure
エクスプロイト状況
EPSS
0.70% (72% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Landing Page Builderをバージョン1.5.3にアップデートすることが最も効果的な対策です。アップデートが直ちに困難な場合は、ファイルシステムのアクセス権限を適切に設定し、Landing Page Builderがアクセスできるファイルを制限することで、攻撃の影響を軽減できます。また、WAF(Web Application Firewall)を導入し、LFI攻撃のパターンを検知・遮断するルールを設定することも有効です。ファイルシステムの監視を強化し、不正なファイルアクセスを検知する仕組みを導入することも推奨されます。
Actualice el plugin Landing Page Builder a la última versión disponible. La vulnerabilidad de inclusión de archivos locales (LFI) se corrige en versiones posteriores a la 1.5.2.0. Para actualizar, vaya al panel de administración de WordPress, sección 'Plugins' y busque 'Landing Page Builder' para actualizarlo.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-43345は、Landing Page Builderのパス制限不備によりPHPローカルファイルインクルージョンが発生する脆弱性です。攻撃者はこれを利用して、サーバー上の機密ファイルにアクセスする可能性があります。
Landing Page Builderのバージョンが1.5.2.0以前の場合は、影響を受けます。バージョン1.5.3にアップデートすることで脆弱性は修正されます。
Landing Page Builderをバージョン1.5.3にアップデートしてください。アップデートが困難な場合は、ファイルシステムのアクセス権限を制限するなどの対策を講じてください。
現時点では公開されているPoCは確認されていませんが、LFI脆弱性は比較的悪用が容易であるため、早期の悪用が懸念されます。
Landing Page Builderの公式ウェブサイトまたはWordPressプラグインリポジトリでアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。