プラットフォーム
wordpress
コンポーネント
maxi-blocks
修正版
1.9.3
CVE-2024-6885は、WordPressプラグインMaxiBlocks: 2200+ Patterns, 190 Pages, 14.2K Icons & 100 Stylesにおいて、認証された攻撃者が任意のファイルを削除できる脆弱性です。この脆弱性は、ファイルパスの検証不備が原因で発生します。影響を受けるバージョンは1.9.2以前です。開発者はバージョン1.9.3へのアップデートを推奨しています。
この脆弱性を悪用されると、認証された攻撃者はSubscriberレベル以上のアクセス権を持つことで、サーバー上の任意のファイルを削除できます。特に、wp-config.phpファイルが削除されると、データベース接続情報が失われ、リモートコード実行につながる重大なリスクがあります。攻撃者は、削除されたファイルによって引き起こされるシステム不安定性を利用して、さらなる攻撃を仕掛ける可能性があります。この脆弱性は、WordPressサイト全体のセキュリティを脅かす深刻な問題です。
このCVEは2024年7月23日に公開されました。現時点では、公開されているPoCは確認されていませんが、脆弱性の性質上、悪用される可能性は高いと考えられます。CISAのKEVリストへの登録状況は不明です。攻撃者は、WordPressサイトの脆弱性をスキャンし、この脆弱性を悪用する可能性があります。
WordPress websites utilizing the MaxiBlocks plugin, particularly those with Subscriber-level users or higher who have access to plugin settings, are at risk. Shared hosting environments where users have limited control over server file permissions are also particularly vulnerable. Websites with outdated plugin versions are at the highest risk.
• wordpress / composer / npm:
wp plugin list | grep MaxiBlocks• wordpress / composer / npm:
wp plugin update MaxiBlocks• wordpress / composer / npm:
grep -r 'maxi_remove_custom_image_size' /var/www/html/wp-content/plugins/maxi-blocks/• wordpress / composer / npm:
grep -r 'maxi_add_custom_image_size' /var/www/html/wp-content/plugins/maxi-blocks/disclosure
エクスプロイト状況
EPSS
7.87% (92% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、MaxiBlocksプラグインをバージョン1.9.3にアップデートすることが最も効果的な対策です。アップデートが直ちに実行できない場合は、プラグインを一時的に無効化することでリスクを軽減できます。WAF(Web Application Firewall)を使用している場合は、ファイルの削除を試みるリクエストをブロックするルールを追加することを検討してください。また、wp-config.phpファイルへのアクセスを制限するファイルシステム権限を設定することも有効です。アップデート後、wp-config.phpファイルが正常に存在し、アクセス可能であることを確認してください。
Actualice el plugin MaxiBlocks a la última versión disponible. La vulnerabilidad que permite la eliminación arbitraria de archivos ha sido corregida en versiones posteriores a la 1.9.2. Esto evitará que usuarios autenticados con privilegios de suscriptor o superiores puedan explotar esta vulnerabilidad.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-6885は、MaxiBlocks WordPressプラグインのバージョン1.9.2以前に存在する、認証された攻撃者が任意のファイルを削除できる脆弱性です。
MaxiBlocksプラグインのバージョン1.9.2以前を使用している場合は、影響を受けます。バージョン1.9.3にアップデートするか、プラグインを無効化してください。
MaxiBlocksプラグインをバージョン1.9.3にアップデートしてください。アップデートができない場合は、プラグインを一時的に無効化してください。
現時点では公開PoCは確認されていませんが、悪用される可能性は高いと考えられます。
MaxiBlocksの公式アドバイザリは、開発者のウェブサイトまたはWordPressプラグインリポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。