プラットフォーム
wordpress
コンポーネント
pandavideo
修正版
1.4.1
Panda Video WordPressプラグインのバージョン1.4.0以前には、ローカルファイルインクルージョン(LFI)の脆弱性が存在します。この脆弱性は、認証された攻撃者が'selected_button'パラメータを悪用することで、サーバー上の任意のファイルをインクルードし、実行することを可能にします。影響を受けるバージョンは1.4.0以前であり、プラグインのアップデートによって修正されています。
このLFI脆弱性は、攻撃者にとって非常に危険です。認証された攻撃者は、Contributorレベル以上のアクセス権を持つことで、サーバー上の任意のPHPファイルをインクルードし、実行できます。これにより、攻撃者はアクセス制御をバイパスし、機密情報を盗み出し、最終的にはサーバー上でコードを実行することが可能になります。特に、画像やその他の安全なファイルタイプをアップロードできる環境では、攻撃の影響が拡大する可能性があります。この脆弱性は、WordPressサイト全体のセキュリティを脅かす重大なリスクとなります。
この脆弱性は2024年7月9日に公開されました。現時点では、公的なPoCは確認されていませんが、LFI脆弱性は一般的に悪用されやすく、攻撃者による悪用が懸念されます。CISAのKEVリストへの登録状況は不明です。NVDデータベースも参照し、最新の情報を確認することをお勧めします。
WordPress websites using the Panda Video plugin, particularly those with multiple users granted Contributor-level access or higher, are at risk. Shared hosting environments where users have limited control over file permissions are also particularly vulnerable, as attackers may be able to upload malicious files more easily.
• wordpress / composer / npm:
grep -r 'selected_button' /var/www/html/wp-content/plugins/panda-video/• wordpress / composer / npm:
wp plugin list --status=inactive | grep panda-video• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-content/plugins/panda-video/ | grep selected_buttondisclosure
エクスプロイト状況
EPSS
0.58% (69% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Panda Videoプラグインを最新バージョン(1.4.0以降)にアップデートすることです。アップデートがすぐに利用できない場合、'selected_button'パラメータへの入力を厳密に制限するWAFルールやプロキシ設定を実装することを検討してください。また、WordPressのファイルアップロードディレクトリへのアクセス権を制限し、不要なファイルのアップロードを禁止することで、攻撃対象領域を縮小できます。アップデート後、プラグインの動作を確認し、LFI攻撃の兆候がないことを確認してください。
Actualice el plugin Panda Video a la última versión disponible. Esto solucionará la vulnerabilidad de inclusión de archivos locales.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-5456は、Panda Video WordPressプラグインのバージョン1.4.0以前に存在するローカルファイルインクルージョン(LFI)脆弱性です。攻撃者はこの脆弱性を悪用して、サーバー上の任意のファイルをインクルードし、実行できます。
はい、Panda Video WordPressプラグインのバージョン1.4.0以前を使用している場合は、影響を受けます。認証された攻撃者がサーバー上でコードを実行する可能性があります。
Panda Videoプラグインを最新バージョン(1.4.0以降)にアップデートしてください。アップデートがすぐに利用できない場合は、WAFルールやプロキシ設定で'selected_button'パラメータへの入力を制限してください。
現時点では公的なPoCは確認されていませんが、LFI脆弱性は一般的に悪用されやすいので、悪用が懸念されます。
Panda Videoプラグインの公式アドバイザリは、プラグインのウェブサイトまたはWordPressのプラグインディレクトリで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。