プラットフォーム
wordpress
コンポーネント
bit-form
修正版
2.13.5
Contact Form by Bit FormプラグインのMulti Step Form、Calculation Contact Form、Payment Contact Form、Custom Contact Form builderにおいて、バージョン2.0から2.13.4までの間に、アイコン削除機能(iconRemove)におけるファイルパスの検証が不十分なため、任意のファイルアクセス脆弱性が存在します。この脆弱性を悪用されると、認証された攻撃者はサーバー上のファイルを削除でき、最悪の場合、リモートコード実行に繋がる可能性があります。最新バージョン2.14以降にアップデートすることで、この脆弱性は修正されています。
この脆弱性は、認証された攻撃者(管理者権限以上)が、サーバー上の任意のファイルを削除できることを意味します。攻撃者は、wp-config.phpなどの重要なファイルを削除することで、WordPressサイト全体の制御を奪う可能性があります。wp-config.phpが削除されると、データベース接続情報が失われ、サイトが完全に停止する可能性があります。また、他の重要な設定ファイルが削除されることで、サイトの機能が損なわれたり、機密情報が漏洩したりするリスクもあります。この脆弱性は、WordPressサイトのセキュリティを著しく損なう可能性があり、早急な対応が必要です。
この脆弱性は、2024年8月20日に公開されました。現時点では、公的なエクスプロイトコードは確認されていませんが、脆弱性の深刻度から、今後悪用される可能性は高いと考えられます。CISAのKEVリストへの登録状況は不明です。攻撃者は、この脆弱性を利用して、WordPressサイトの管理権限を奪取し、機密情報を盗み出したり、悪意のあるコードを実行したりする可能性があります。
WordPress websites utilizing the Contact Form by Bit Form plugin suite, particularly those with administrator accounts that have not been secured with strong passwords and multi-factor authentication, are at risk. Shared hosting environments where WordPress installations share file system permissions are also at higher risk, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r 'iconRemove' /var/www/html/wp-content/plugins/contact-form-by-bit-form/• wordpress / composer / npm:
wp plugin list --status=all | grep 'contact-form-by-bit-form'• wordpress / composer / npm:
wp plugin update contact-form-by-bit-form• generic web: Check WordPress plugin directory for updates and security advisories related to Contact Form by Bit Form.
disclosure
エクスプロイト状況
EPSS
10.11% (93% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Contact Form by Bit Formプラグインをバージョン2.14以降にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、一時的な回避策として、wp-config.phpなどの重要なファイルを保護するためのファイルシステム権限設定を強化することを検討してください。また、Webアプリケーションファイアウォール(WAF)を導入し、不審なファイルアクセスリクエストをブロックすることも有効です。WordPressのセキュリティプラグインを利用して、ファイルの変更を監視し、不正なアクセスを検知することも推奨されます。アップデート後、wp-config.phpなどの重要なファイルが存在し、適切な権限で設定されていることを確認してください。
Actualice el plugin Contact Form by Bit Form a la última versión disponible. Esto solucionará la vulnerabilidad de eliminación arbitraria de archivos.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-7782は、Contact Form by Bit Formプラグインのバージョン2.0~2.13.4において、ファイルパスの検証不備により、認証された攻撃者がサーバー上の任意のファイルを削除できる脆弱性です。
はい、この脆弱性は、wp-config.phpなどの重要なファイルを削除することで、リモートコード実行に繋がる可能性があります。
Contact Form by Bit Formプラグインをバージョン2.14以降にアップデートしてください。
現時点では公的なエクスプロイトコードは確認されていませんが、脆弱性の深刻度から、今後悪用される可能性は高いと考えられます。
Contact Form by Bit Formの公式ウェブサイトまたはWordPressプラグインリポジトリで最新情報を確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。