プラットフォーム
wordpress
コンポーネント
maxslider
修正版
1.2.4
CVE-2024-47351は、The CSSIgniter Teamが開発するMaxSlider WordPressプラグインにおけるパス名制限不備(Path Traversal)脆弱性です。この脆弱性を悪用されると、攻撃者はWebサーバーのファイルシステムにアクセスし、機密情報を窃取したり、悪意のあるコードを実行したりする可能性があります。影響を受けるバージョンは、1.2.3以下です。開発者はバージョン1.2.4へのアップデートを推奨しています。
このPath Traversal脆弱性は、攻撃者がWebサーバーのファイルシステムを自由に閲覧・操作することを可能にします。例えば、Webサイトのソースコード、設定ファイル、データベースのバックアップファイルなどが漏洩する可能性があります。さらに、攻撃者はWebサーバー上で任意のコードを実行し、Webサイトを改ざんしたり、他のシステムへの攻撃の踏み台にしたりすることも考えられます。この脆弱性は、Webアプリケーションの機密性、完全性、可用性を脅かす重大なリスクとなります。
この脆弱性は、2024年10月16日に公開されました。現時点では、公開されているPoCは確認されていませんが、Path Traversal脆弱性は悪用が容易であるため、早期の悪用が懸念されます。CISA KEVリストへの登録状況は確認されていません。NVDデータベースも参照し、最新の情報を確認することをお勧めします。
WordPress websites utilizing the MaxSlider plugin, particularly those running older versions (≤1.2.3), are at risk. Shared hosting environments where users have limited control over server configurations are especially vulnerable, as they may be less able to implement workarounds or monitor for suspicious activity. Sites with sensitive data stored on the same server are also at heightened risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/maxslider/• generic web:
curl -I http://your-wordpress-site.com/wp-content/plugins/maxslider/../../../../etc/passwd• wordpress / composer / npm:
wp plugin list --status=inactive | grep maxslider• wordpress / composer / npm:
wp plugin update maxsliderdisclosure
エクスプロイト状況
EPSS
0.29% (53% パーセンタイル)
CISA SSVC
CVSS ベクトル
MaxSliderプラグインのバージョンを1.2.4以上にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、Webサーバーの設定でアクセス制限を強化し、プラグインのディレクトリへの外部からのアクセスを遮断することを検討してください。また、WAF(Web Application Firewall)を導入し、Path Traversal攻撃を検知・防御するルールを設定することも有効です。プラグインのディレクトリのアクセス権を適切に設定し、不要なファイルやディレクトリへのアクセスを制限することも重要です。アップデート後、ファイルシステムへの不正なアクセスがないか、ログを監視し、確認してください。
Actualiza el plugin MaxSlider a la última versión disponible. Si no hay una versión más reciente, considera deshabilitar o eliminar el plugin hasta que se publique una actualización que corrija la vulnerabilidad. Verifica que el plugin esté actualizado regularmente para evitar futuras vulnerabilidades.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-47351は、MaxSlider WordPressプラグインのパス名制限不備により、攻撃者がファイルシステムにアクセスできる脆弱性です。
MaxSlider WordPressプラグインのバージョンが1.2.3以下の場合、影響を受けます。攻撃者はWebサーバーのファイルシステムにアクセスし、機密情報を窃取する可能性があります。
MaxSlider WordPressプラグインをバージョン1.2.4以上にアップデートしてください。アップデートが困難な場合は、Webサーバーの設定でアクセス制限を強化してください。
現時点では公開PoCは確認されていませんが、Path Traversal脆弱性は悪用が容易であるため、早期の悪用が懸念されます。
The CSSIgniter TeamのWebサイトで最新のアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。