プラットフォーム
wordpress
コンポーネント
wp-timelines
修正版
3.6.8
CVE-2024-47324は、Ex-Themesが開発しているWP Timeline – Vertical and Horizontal timelineプラグインにおけるパス・トラバーサル脆弱性です。この脆弱性は、攻撃者がPHPローカルファイルインクルージョンを実行することを可能にし、機密情報の漏洩やシステムへの不正アクセスにつながる可能性があります。影響を受けるバージョンは3.6.7以下であり、バージョン3.6.8へのアップデートで修正されています。
この脆弱性を悪用されると、攻撃者はサーバー上の任意のファイルを読み取ることが可能になります。これにより、機密情報(データベースの認証情報、ソースコードなど)が漏洩するリスクがあります。さらに、ローカルファイルインクルージョンを通じて悪意のあるコードを実行し、システムを完全に制御される可能性も否定できません。攻撃者は、この脆弱性を利用して、ウェブサイトを改ざんしたり、他のシステムへの攻撃の足がかりにしたりする可能性があります。
この脆弱性は、2024年10月5日に公開されました。現時点では、公開されているPoC(Proof of Concept)は確認されていませんが、パス・トラバーサル脆弱性は悪用が容易なため、早期の悪用が懸念されます。CISA KEVへの登録状況は確認されていません。NVD(National Vulnerability Database)も同様に、まだ情報がありません。
Websites using the WP Timeline – Vertical and Horizontal timeline plugin, particularly those running older versions (≤3.6.7), are at risk. Shared hosting environments are especially vulnerable, as they often have limited access controls and a higher density of vulnerable plugins.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/wp-timeline/• wordpress / composer / npm:
wp plugin list --status=inactive | grep timeline• wordpress / composer / npm:
wp plugin update wp-timeline --all• generic web: Check WordPress plugin directory for mentions of the vulnerability and associated IOCs.
disclosure
エクスプロイト状況
EPSS
0.22% (44% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、WP Timelineプラグインをバージョン3.6.8にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、プラグインを一時的に無効化するか、ファイルシステムレベルでアクセス制限を設けることでリスクを軽減できます。WAF(Web Application Firewall)を導入し、パス・トラバーサル攻撃を検知・防御するルールを設定することも有効です。また、プラグインのファイルアクセス権限を適切に設定し、不要なファイルの読み取りを制限することも重要です。
Actualice el plugin WP Timeline a la última versión disponible. La vulnerabilidad de inclusión de archivos locales permite a atacantes acceder a archivos sensibles del servidor. La actualización corrige esta vulnerabilidad y protege su sitio web.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-47324は、WP Timelineプラグイン(バージョン3.6.7以下)におけるパス・トラバーサル脆弱性であり、攻撃者がPHPローカルファイルインクルージョンを実行することを可能にします。
WP Timelineプラグインのバージョンが3.6.7以下の場合、この脆弱性の影響を受けます。バージョン3.6.8にアップデートしてください。
WP Timelineプラグインをバージョン3.6.8にアップデートすることで修正できます。WordPressの管理画面からプラグインを更新するか、wp-cliコマンドを使用してください。
現時点では、公開されているPoCは確認されていませんが、パス・トラバーサル脆弱性は悪用が容易なため、早期の悪用が懸念されます。
Ex-ThemesのウェブサイトまたはWordPressプラグインディレクトリで、公式アドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。