プラットフォーム
wordpress
コンポーネント
cowidgets-elementor-addons
修正版
1.1.2
CVE-2024-5179は、WordPressプラグインCowidgets – Elementor Addonsにおけるローカルファイルインクルージョン(LFI)の脆弱性です。この脆弱性を悪用されると、攻撃者はサーバー上で任意のPHPコードを実行できる可能性があります。影響を受けるバージョンは1.1.1以前です。2024年6月6日に公開され、プラグインのアップデートにより修正されています。
このLFI脆弱性は、認証された攻撃者(コントリビュータ以上の権限を持つ)が、item_styleおよびstyleパラメータを介して任意のファイルをサーバーにインクルードし、実行することを可能にします。攻撃者は、この脆弱性を利用して、機密情報を盗み出したり、Webサイトの機能を改ざんしたり、さらにはサーバー全体を制御する可能性があります。特に、画像やその他の「安全」なファイルタイプをアップロードできる環境では、攻撃者は悪意のあるPHPコードをアップロードし、それをインクルードすることで、より深刻な被害をもたらす可能性があります。この脆弱性は、WordPressサイトのセキュリティを著しく損なうリスクがあります。
CVE-2024-5179は、2024年6月6日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、LFI脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。公開されているPoCは確認されていません。
Websites using the Cowidgets – Elementor Addons plugin, particularly those with multiple users having Contributor or higher access levels, are at risk. Shared hosting environments where multiple WordPress sites share the same server resources are also at increased risk, as a compromise on one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r 'item_style|style' /var/www/html/wp-content/plugins/cowidgets-elementor-addons/• wordpress / composer / npm:
wp plugin list --status=active | grep cowidgets-elementor-addons• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-content/plugins/cowidgets-elementor-addons/ | grep -i 'item_style' # Check for parameter exposuredisclosure
エクスプロイト状況
EPSS
0.33% (56% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Cowidgets – Elementor Addonsプラグインを最新バージョン(1.1.2以降)にアップデートすることです。アップデートが利用できない場合、一時的な回避策として、Webアプリケーションファイアウォール(WAF)を使用して、item_styleおよびstyleパラメータへの不正なアクセスをブロックすることができます。また、WordPressの設定でファイルアップロードの制限を強化し、アップロード可能なファイルの種類を厳密に制限することも有効です。アップデート後、プラグインの動作を確認し、セキュリティログを監視して、不正なアクセスがないか確認してください。
Actualice el plugin Cowidgets – Elementor Addons a la última versión disponible. La vulnerabilidad permite la inclusión de archivos locales, lo que podría permitir la ejecución de código PHP arbitrario en el servidor.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-5179は、WordPressプラグインCowidgets – Elementor Addonsのバージョン1.1.1以前に存在するローカルファイルインクルージョン(LFI)の脆弱性です。攻撃者はこの脆弱性を悪用して、サーバー上で任意のPHPコードを実行できる可能性があります。
Cowidgets – Elementor Addonsのバージョン1.1.1以前を使用している場合は、影響を受けます。認証された攻撃者がサーバー上で任意のコードを実行できるため、機密情報の漏洩やWebサイトの改ざんのリスクがあります。
Cowidgets – Elementor Addonsプラグインを最新バージョン(1.1.2以降)にアップデートしてください。アップデートが利用できない場合は、WAFによる対策やファイルアップロード制限の強化などの回避策を検討してください。
現時点では、CVE-2024-5179を悪用した具体的な攻撃事例は報告されていませんが、LFI脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。
Cowidgets – Elementor Addonsの公式アドバイザリは、プラグインの公式サイトまたはWordPressのプラグインリポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。