プラットフォーム
wordpress
コンポーネント
jet-elements
修正版
2.6.21
CVE-2024-7145は、WordPressプラグインJetElementsにおけるローカルファイルインクルージョン(LFI)の脆弱性です。認証された攻撃者が、コントリビュータ以上のアクセス権を持つことで、サーバー上の任意のファイルをインクルードし、実行可能なPHPコードを実行する可能性があります。この脆弱性はJetElementsのバージョン2.6.20以前に存在し、最新バージョンへのアップデートによって修正されています。
この脆弱性を悪用されると、攻撃者はサーバー上の機密情報にアクセスしたり、悪意のあるコードを実行したりする可能性があります。特に、画像などの安全なファイルタイプをアップロードできる場合、アクセス制御をバイパスし、任意のPHPコードを実行することが可能です。これにより、ウェブサイトの完全な制御を奪われるリスクや、データの改ざん、さらにはサーバー全体の侵害につながる可能性があります。攻撃者は、この脆弱性を利用して、他のシステムへの横展開を試みる可能性も考えられます。
この脆弱性は、2024年8月16日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、LFI脆弱性であるため、悪用コードが公開される可能性はあります。CISA KEVカタログへの登録状況は確認されていません。攻撃者による悪用が確認された場合、迅速な対応が必要です。
WordPress websites using the JetElements plugin, particularly those with multiple users having Contributor-level access or higher, are at risk. Shared hosting environments where users have limited control over file permissions are also particularly vulnerable. Sites using older, unpatched versions of the plugin are most susceptible to exploitation.
• wordpress / composer / npm:
grep -r 'progress_type' /var/www/html/wp-content/plugins/jet-elements/• wordpress / composer / npm:
wp plugin list --status=all | grep jet-elements• wordpress / composer / npm:
find /var/www/html/wp-content/uploads/ -type f -name '*.php'disclosure
エクスプロイト状況
EPSS
0.57% (69% パーセンタイル)
CISA SSVC
CVSS ベクトル
JetElementsプラグインをバージョン2.6.21以降にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、一時的な回避策として、JetElementsプラグインの設定ファイルで、progress_typeパラメータへのアクセスを制限するなどの対策を検討してください。また、WAF(Web Application Firewall)を導入し、LFI攻撃を検知・防御するルールを設定することも有効です。WordPressのセキュリティプラグインを活用し、ファイルインクルージョンの異常なアクセスを監視することも推奨されます。
Actualice el plugin JetElements a la última versión disponible. Esto solucionará la vulnerabilidad de inclusión de archivos locales.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-7145は、JetElementsプラグインのバージョン2.6.20以前に存在するローカルファイルインクルージョンの脆弱性で、認証された攻撃者が任意のPHPコードを実行する可能性があります。
JetElementsプラグインのバージョン2.6.20以前を使用している場合は影響を受けます。最新バージョン(2.6.21以降)にアップデートすることで修正されます。
JetElementsプラグインをバージョン2.6.21以降にアップデートしてください。アップデートが困難な場合は、一時的な回避策として、設定ファイルのアクセス制限を検討してください。
現時点では、公的な悪用事例は確認されていませんが、LFI脆弱性であるため、悪用コードが公開される可能性はあります。
JetElementsの公式ウェブサイトまたはWordPressプラグインリポジトリで最新情報を確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。