プラットフォーム
wordpress
コンポーネント
favicon-generator
修正版
1.5.1
WordPressのFavicon Generatorプラグインに、クロスサイトリクエストフォージェリ(CSRF)の脆弱性が存在します。この脆弱性は、バージョン1.5以前で確認されており、攻撃者は不正なリクエストを送信することで、サーバー上の任意のファイルを削除できる可能性があります。プラグインの作者は脆弱性を修正し、プラグインを閉鎖しました。代替プラグインの利用を推奨します。
この脆弱性は、攻撃者がWordPressサイトの管理者を騙し、悪意のあるリクエストを実行させることで、サーバー上の機密情報を含むファイルを削除できる可能性があります。これにより、ウェブサイトの機能停止、データの損失、さらにはサーバー全体の制御権の奪取につながる可能性があります。特に、重要なファイルや設定ファイルが削除された場合、復旧作業が困難になる可能性があります。この脆弱性は、WordPressサイトのセキュリティを著しく損なう重大なリスクとなります。
この脆弱性は、2024年8月24日に公開されました。現時点では、公的なエクスプロイトコードは確認されていませんが、CSRF攻撃は比較的容易に実行可能であり、悪用される可能性があります。CISA KEVカタログへの登録は確認されていません。プラグインの作者が脆弱性を修正し、プラグインを閉鎖したことで、攻撃のリスクは軽減されています。
WordPress sites using the Favicon Generator plugin, particularly those with administrative users who may be susceptible to social engineering attacks. Shared hosting environments are at increased risk, as a compromised site can potentially impact other users on the same server.
• wordpress / composer / npm:
grep -r "output_sub_admin_page_0" /var/www/html/wp-content/plugins/favicon-generator/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin.php?page=favicon-generator-settings&action=delete_file # Check for lack of CSRF protectiondisclosure
エクスプロイト状況
EPSS
0.43% (63% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性に対する最も効果的な対策は、Favicon Generatorプラグインの利用を停止し、代替プラグインへの移行です。プラグインのアップデートが提供されていないため、プラグインを完全に削除することが推奨されます。また、WordPressのセキュリティプラグインを導入し、CSRF対策を強化することも有効です。WAF(Web Application Firewall)を導入し、不正なリクエストを検知・遮断することも有効な対策となります。WordPressのバージョンを最新に保ち、他のプラグインやテーマにも脆弱性がないか定期的に確認することが重要です。
このプラグインは作者によって廃止されています。ファビコン管理のための代替プラグインを検討することをお勧めします。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-7568は、WordPressのFavicon Generatorプラグインバージョン1.5以前に存在するクロスサイトリクエストフォージェリ(CSRF)の脆弱性です。攻撃者は、管理者を騙してサーバー上のファイルを削除できます。
Favicon Generatorプラグインのバージョン1.5以前を使用している場合は、影響を受けます。プラグインの利用を停止し、代替プラグインへの移行を推奨します。
Favicon Generatorプラグインを完全に削除し、代替プラグインを利用してください。プラグインのアップデートは提供されていません。
現時点では公的なエクスプロイトコードは確認されていませんが、CSRF攻撃は比較的容易に実行可能であり、悪用される可能性があります。
プラグインの作者が脆弱性を修正し、プラグインを閉鎖したため、公式アドバイザリは提供されていません。WordPressのセキュリティブログをご確認ください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。