プラットフォーム
wordpress
コンポーネント
instant-chat-wp
修正版
1.0.6
CVE-2024-44018は、Istmo PluginsのInstant Chat Floating Button for WordPress Websitesにおいて検出されたパス・トラバーサル脆弱性です。この脆弱性は、攻撃者がPHPローカルファイルインクルージョンを実行することを可能にし、機密情報の漏洩やシステムへの不正アクセスにつながる可能性があります。影響を受けるバージョンは、n/aから1.0.5までのものです。開発者はバージョン1.0.6へのアップデートを推奨しています。
この脆弱性を悪用されると、攻撃者はサーバー上の任意のファイルを読み取ることが可能になります。これにより、設定ファイル、ソースコード、機密データなどが漏洩するリスクがあります。さらに、ローカルファイルインクルージョンを悪用して、悪意のあるコードを実行し、システムを完全に制御される可能性も否定できません。WordPressサイトのセキュリティが侵害されると、顧客情報や個人情報が漏洩し、企業の信頼を大きく損なう可能性があります。この脆弱性は、類似のファイルインクルージョン攻撃と同様に、WordPressサイトのセキュリティを脅かす重大なリスクとなります。
CVE-2024-44018は、2024年10月5日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、公開されている脆弱性情報に基づき、攻撃者がこの脆弱性を悪用する可能性はあります。CISAのKEVリストへの登録状況は不明です。公開されているPoCは確認されていません。
WordPress websites utilizing the Instant Chat Floating Button plugin, particularly those running older versions (≤1.0.5), are at risk. Shared hosting environments are especially vulnerable as they often have limited access controls and a higher density of potential targets.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/instant-chat-floating-button/*• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/instant-chat-floating-button/?file=../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
0.30% (53% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Instant Chat Floating Button for WordPress Websitesをバージョン1.0.6にアップデートすることです。アップデートがすぐに利用できない場合、WordPressのファイルパーミッションを適切に設定し、ウェブサーバーがアクセスできないディレクトリへのアクセスを制限することで、攻撃のリスクを軽減できます。また、WAF(Web Application Firewall)を導入し、ファイルインクルージョン攻撃のパターンを検知・防御するルールを設定することも有効です。ファイルアクセスログを監視し、不審なアクセスがないか定期的に確認することも重要です。アップデート後、ウェブサイトの機能が正常に動作することを確認してください。
Actualice el plugin Instant Chat WP a la última versión disponible. Si no hay una versión más reciente, considere deshabilitar o eliminar el plugin hasta que se publique una actualización que corrija la vulnerabilidad. Consulte la página del plugin en WordPress.org para obtener más información y actualizaciones.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-44018は、Istmo Instant Chat Floating Button for WordPress Websitesのバージョンn/a~1.0.5において、攻撃者がPHPローカルファイルインクルージョンを実行できるパス・トラバーサル脆弱性です。
はい、Istmo Instant Chat Floating Button for WordPress Websitesのバージョンn/aから1.0.5までのバージョンを使用している場合は、この脆弱性の影響を受けます。
この脆弱性を修正するには、Instant Chat Floating Button for WordPress Websitesをバージョン1.0.6にアップデートしてください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、攻撃者が悪用する可能性はあります。
Istmo Pluginsのウェブサイトで公式アドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。