プラットフォーム
wordpress
コンポーネント
wpoptin
修正版
2.0.2
CVE-2024-47645は、WordPressプラグインTop Bar – PopUps – by WPOptinにおけるパス制限不備(Path Traversal)脆弱性です。この脆弱性は、攻撃者がPHPローカルファイルインクルージョン(LFI)を実行することを可能にし、サーバー上の機密ファイルにアクセスするリスクがあります。影響を受けるバージョンは2.0.1以下であり、2.0.2以降で修正されています。
この脆弱性を悪用されると、攻撃者はサーバー上の任意のファイルを読み取ることが可能になります。これにより、設定ファイル、ソースコード、データベース情報など、機密性の高い情報が漏洩する可能性があります。攻撃者は、この脆弱性を利用して、Webサイトの改ざんや悪意のあるコードの実行といった、より深刻な攻撃へと発展させることも考えられます。特に、WordPressの管理画面にアクセスできる攻撃者にとって、この脆弱性は非常に危険です。
この脆弱性は2024年10月16日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、Path Traversal脆弱性は悪用事例が多く、早期に悪用される可能性があります。CISA KEVへの登録状況は不明です。攻撃者は、WordPressの脆弱性をスキャンし、この脆弱性を自動的に悪用する可能性があります。
WordPress websites using the Top Bar – PopUps plugin, particularly those running versions 2.0.1 or earlier, are at risk. Shared hosting environments where file permissions are not tightly controlled are especially vulnerable, as an attacker could potentially exploit this flaw to gain access to other websites hosted on the same server.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/top-bar-popups-by-wpoptin/*• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/top-bar-popups-by-wpoptin/../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
0.40% (61% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Top Bar – PopUps – by WPOptinをバージョン2.0.2以降にアップデートすることを強く推奨します。アップデートが直ちに実行できない場合は、プラグインのディレクトリへのアクセスを制限するWebサーバーの設定変更を検討してください。また、WordPressのファイルパーミッションを適切に設定し、Webサーバーがアクセスできないディレクトリへのアクセスを遮断することも有効です。WAF(Web Application Firewall)を導入し、Path Traversal攻撃を検知・防御するルールを設定することも有効な対策となります。
Actualice el plugin WPOptin a la última versión disponible. La vulnerabilidad de inclusión de archivos locales permite a atacantes acceder a archivos sensibles en el servidor. La actualización corrige esta vulnerabilidad.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-47645は、Top Bar – PopUps by WPOptinプラグインのパス制限不備により、PHPローカルファイルインクルージョンが発生する脆弱性です。攻撃者は、この脆弱性を利用してサーバー上の機密ファイルにアクセスする可能性があります。
Top Bar – PopUps by WPOptinのバージョン2.0.1以下を使用している場合は影響があります。攻撃者は、サーバー上の機密ファイルにアクセスし、Webサイトを改ざんする可能性があります。
Top Bar – PopUps by WPOptinをバージョン2.0.2以降にアップデートしてください。アップデートができない場合は、プラグインディレクトリへのアクセスを制限するWebサーバーの設定変更を検討してください。
現時点では公的なPoCは確認されていませんが、Path Traversal脆弱性は悪用事例が多く、早期に悪用される可能性があります。
Top Bar – PopUps by WPOptinの公式アドバイザリは、プラグインの公式サイトまたはWordPressのプラグインディレクトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。