プラットフォーム
wordpress
コンポーネント
pdf-generator-addon-for-elementor-page-builder
修正版
1.7.6
CVE-2024-9935は、Elementor Page BuilderのPDF Generator Addonにおいて、パス・トラバーサル脆弱性が確認されています。この脆弱性を悪用されると、攻撃者はサーバー上の任意のファイルを読み取ることが可能となり、機密情報が漏洩するリスクがあります。影響を受けるバージョンは、1.7.5以前です。最新バージョンへのアップデートにより、この脆弱性は修正されています。
この脆弱性は、認証されていない攻撃者がrtwpgaepbdwnld_pdf()関数を通じて、サーバー上の任意のファイルパスを指定し、その内容を読み取れることを意味します。攻撃者は、Webサーバーの構成ファイル、データベースのバックアップ、または機密情報を含むその他のファイルを読み取る可能性があります。これにより、サーバーの機密情報が漏洩し、さらなる攻撃への足がかりとなる可能性があります。攻撃者は、この脆弱性を利用して、機密情報を盗み出し、それを悪用したり、システムを完全に制御したりする可能性があります。
CVE-2024-9935は、2024年11月16日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。CISAのKEVリストへの登録状況は不明です。公開されているPoCは確認されていません。
WordPress websites utilizing the PDF Generator Addon for Elementor Page Builder plugin, particularly those running versions prior to 1.7.5, are at significant risk. Shared hosting environments are especially vulnerable as they often have limited control over file permissions and server configurations. Websites with sensitive data stored on the server, such as database credentials or API keys, are at heightened risk of compromise.
• wordpress / composer / npm:
grep -r 'rtw_pgaepb_dwnld_pdf()' /var/www/html/wp-content/plugins/pdf-generator-for-elementor/• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/pdf-generator-for-elementor/rtw_pgaepb_dwnld_pdf?file=/etc/passwd• wordpress / composer / npm:
wp plugin list --status=active | grep 'pdf-generator-for-elementor'disclosure
エクスプロイト状況
EPSS
93.62% (100% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずPDF Generator Addonを最新バージョン1.8.0以降にアップデートすることを推奨します。アップデートが困難な場合は、Webサーバーの設定で、PDF Generator Addonがアクセスできるディレクトリを制限するなどの対策を講じることができます。また、WAF(Web Application Firewall)を導入し、パス・トラバーサル攻撃を検知・防御するルールを設定することも有効です。WordPressのセキュリティプラグインを利用して、ファイルアクセスを監視し、不審なアクセスを検知することも重要です。
Actualice el plugin PDF Generator Addon for Elementor Page Builder a la última versión disponible. Esto solucionará la vulnerabilidad de path traversal que permite la descarga de archivos arbitrarios sin autenticación.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-9935は、Elementor Page BuilderのPDF Generator Addonにおいて、認証されていない攻撃者がサーバー上の任意のファイルを読み取れるパス・トラバーサル脆弱性です。
Elementor Page BuilderのPDF Generator Addonのバージョンが1.7.5以前の場合は、影響を受けます。最新バージョンへのアップデートが必要です。
PDF Generator Addonを最新バージョン1.8.0以降にアップデートしてください。アップデートが難しい場合は、Webサーバーの設定でアクセス制限を設けるなどの対策を講じてください。
現時点では、CVE-2024-9935を悪用した具体的な攻撃事例は報告されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。
Elementor Page Builderの公式アドバイザリは、Elementorのウェブサイトで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。