プラットフォーム
wordpress
コンポーネント
wp-fastest-cache
修正版
1.2.7
WP Fastest Cacheプラグインのバージョン1.2.6以前には、ディレクトリトラバーサル脆弱性が存在します。この脆弱性は、認証された攻撃者が特定のdeleteCache関数を悪用することで、サーバー上の任意のファイルを削除することを可能にします。影響を受けるバージョンは1.2.6以前です。2024年5月23日に公開され、プラグインの更新によって修正されています。
この脆弱性を悪用されると、攻撃者はサーバー上の重要なファイルを削除し、ウェブサイトの機能を停止させたり、機密情報を盗み出したりする可能性があります。特に、wp-config.phpファイルが削除された場合、データベースへのアクセスが失われ、ウェブサイトが完全に利用できなくなる可能性があります。共有ホスティング環境では、他のサイトも影響を受ける可能性があります。攻撃者は、この脆弱性を利用して、ウェブサイトの完全な制御を奪うことも可能です。
この脆弱性は、2024年5月23日に公開されました。現時点では、公開されているPoCは確認されていませんが、脆弱性の性質上、悪用される可能性はあります。CISAのKEVリストへの登録は確認されていません。NVDデータベースにも登録されています。
WordPress websites using the WP Fastest Cache plugin, particularly those hosted on shared hosting environments, are at risk. Sites with weak user authentication or those that haven't implemented proper access controls are especially vulnerable. Legacy WordPress installations with outdated plugins are also at increased risk.
• wordpress / composer / npm:
wp plugin list | grep "WP Fastest Cache"• wordpress / composer / npm:
wp plugin update --all• wordpress / composer / npm:
grep -r "specificDeleteCache" /var/www/html/wp-content/plugins/wp-fastest-cache/• generic web: Check WordPress plugin directory for updates and security advisories related to WP Fastest Cache.
disclosure
エクスプロイト状況
EPSS
5.50% (90% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、WP Fastest Cacheプラグインを最新バージョン(1.2.7以降)に更新してください。更新できない場合は、プラグインを一時的に無効化することを検討してください。WAF(Web Application Firewall)を使用している場合は、ディレクトリトラバーサル攻撃を検知・ブロックするルールを設定してください。共有ホスティング環境では、ホスティングプロバイダーに脆弱性の修正を依頼してください。更新後、ウェブサイトの機能が正常に動作することを確認してください。
Actualice el plugin WP Fastest Cache a la última versión disponible. La vulnerabilidad que permite el borrado arbitrario de archivos se ha corregido en versiones posteriores a la 1.2.6.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-4347は、WP Fastest Cacheプラグインのバージョン1.2.6以前における、認証された攻撃者がサーバー上の任意のファイルを削除できるディレクトリトラバーサル脆弱性です。
WP Fastest Cacheプラグインのバージョン1.2.6以前を使用している場合は、影響を受けます。最新バージョンに更新してください。
WP Fastest Cacheプラグインを最新バージョン(1.2.7以降)に更新してください。
現時点では、公開されているPoCは確認されていませんが、悪用される可能性はあります。
WP Fastest Cacheの公式ウェブサイトまたはWordPressプラグインリポジトリでアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。