プラットフォーム
wordpress
コンポーネント
woo-product-design
修正版
1.0.1
CVE-2024-50508は、Woocommerce Product Designにおいて、パス・トラバーサル脆弱性が存在します。この脆弱性は、攻撃者が本来アクセスできないファイルを読み取ることを可能にし、機密情報の漏洩やシステムの改ざんにつながる可能性があります。影響を受けるバージョンは1.0.0以前であり、バージョン1.0.1へのアップデートで修正されています。
このパス・トラバーサル脆弱性を悪用すると、攻撃者はWebサーバーのファイルシステム上の任意のファイルにアクセスできる可能性があります。これには、設定ファイル、ソースコード、ログファイルなどが含まれます。攻撃者は、これらのファイルから機密情報を取得し、認証情報を盗んだり、システムの設定を改ざんしたり、さらなる攻撃の足がかりに利用したりする可能性があります。特に、データベースの接続情報やAPIキーなどが含まれるファイルが漏洩した場合、甚大な被害につながる可能性があります。
この脆弱性は、2024年10月30日に公開されました。現時点では、公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は悪用が容易であり、早期に悪用される可能性があります。CISA KEVリストへの登録状況は不明です。
WordPress websites utilizing the Woocommerce Product Design plugin, particularly those running older versions (≤1.0.0), are at risk. Shared hosting environments where users have limited control over plugin installations are also particularly vulnerable, as are sites with weak file permission configurations.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/woocommerce-product-design/• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/woocommerce-product-design/../../../../etc/passwddisclosure
エクスプロイト状況
EPSS
12.65% (94% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Woocommerce Product Designをバージョン1.0.1にアップデートすることです。アップデートが困難な場合は、Webアプリケーションファイアウォール(WAF)を導入し、パス・トラバーサル攻撃を検知・防御するルールを設定することを検討してください。また、ファイルアクセス権限を適切に設定し、Webサーバーから機密情報を含むファイルを保護することも重要です。ファイルアクセスを制限する設定や、ディレクトリインデックスの無効化も有効な対策となります。
Actualice el plugin Woocommerce Product Design a una versión posterior a la 1.0.0, si existe, que corrija la vulnerabilidad de Path Traversal. Si no hay una versión disponible, considere deshabilitar o eliminar el plugin hasta que se publique una actualización segura. Consulte el sitio web del desarrollador para obtener más información y actualizaciones.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-50508は、Woocommerce Product Designのバージョン1.0.0以前に存在するパス・トラバーサル脆弱性で、攻撃者が本来アクセスできないファイルを読み取ることが可能になります。
Woocommerce Product Designのバージョン1.0.0以前を使用している場合は、影響を受けます。バージョン1.0.1へのアップデートが必要です。
Woocommerce Product Designをバージョン1.0.1にアップデートしてください。アップデートが難しい場合は、WAFの導入やファイルアクセス権限の制限などの対策を検討してください。
現時点では公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は悪用が容易であるため、早期に悪用される可能性があります。
公式のアドバイザリは、Woocommerce Product Designの公式サイトまたは関連するセキュリティコミュニティで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。