プラットフォーム
wordpress
コンポーネント
wp-newsletter-subscription
修正版
1.1.1
CVE-2024-44012は、WP Newsletter Subscriptionにおいてパス・トラバーサル脆弱性が存在することが判明しました。この脆弱性は、攻撃者が制限されたディレクトリ外のファイルを読み込むことを可能にし、機密情報の漏洩や悪意のあるコードの実行につながる可能性があります。影響を受けるバージョンは、WP Newsletter Subscriptionのn/aから1.1までのバージョンです。開発者によってバージョン1.1.1で修正されました。
このパス・トラバーサル脆弱性は、攻撃者がWP Newsletter SubscriptionがインストールされているWebサーバー上の任意のファイルを読み取ることができることを意味します。攻撃者は、設定ファイル、ログファイル、その他の機密情報を取得し、システムに関する重要な情報や認証情報を盗む可能性があります。さらに、攻撃者はこの脆弱性を悪用して、Webサーバー上で任意のコードを実行し、システムを完全に制御する可能性があります。この脆弱性は、Webサイトの完全な侵害につながる可能性があり、深刻なセキュリティリスクをもたらします。
CVE-2024-44012は、2024年10月5日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、攻撃者による悪用が懸念されます。CISA KEVリストへの登録状況は不明です。
Websites using the WP Newsletter Subscription plugin, particularly those running older versions (≤1.1), are at risk. Shared hosting environments are especially vulnerable as they often have limited control over plugin configurations and security measures. Sites with weak file permissions or inadequate server-level security configurations are also at increased risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/wp-newsletter-subscription/• generic web:
curl -I http://your-wordpress-site.com/wp-content/plugins/wp-newsletter-subscription/../../../../etc/passwddisclosure
エクスプロイト状況
EPSS
0.30% (53% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、WP Newsletter Subscriptionをバージョン1.1.1にアップデートすることです。アップデートが利用できない場合、一時的な緩和策として、Webアプリケーションファイアウォール(WAF)を使用して、悪意のあるパス・トラバーサル攻撃をブロックすることができます。また、ファイルアクセス権限を適切に設定し、Webサーバーがアクセスできるファイルを制限することも有効です。さらに、WordPressのセキュリティプラグインを使用して、ファイルインクルージョン攻撃を検出および防止することができます。
Actualice el plugin WP Newsletter Subscription a la última versión disponible. Si no hay una versión disponible, considere deshabilitar o eliminar el plugin hasta que se publique una versión corregida. Revise las configuraciones del plugin para asegurar que no haya opciones que permitan la inclusión de archivos locales.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-44012は、WP Newsletter Subscriptionのバージョン1.1以下において、攻撃者が制限されたディレクトリ外のファイルを読み込めるパス・トラバーサル脆弱性です。
WP Newsletter Subscriptionのバージョンが1.1以下の場合、この脆弱性に影響を受けます。バージョン1.1.1にアップデートしてください。
WP Newsletter Subscriptionをバージョン1.1.1にアップデートすることで修正できます。WordPressの管理画面からプラグインをアップデートしてください。
現時点では、公開されているPoCは確認されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、攻撃者による悪用が懸念されます。
WP Newsletter Subscriptionの公式アドバイザリは、開発者のウェブサイトまたはWordPressプラグインリポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。