プラットフォーム
wordpress
コンポーネント
wc-designer-pro
修正版
1.9.29
CVE-2025-10897は、WordPressテーマであるWooCommerce Designer Proにおける任意ファイルアクセス脆弱性です。この脆弱性を悪用されると、攻撃者は認証なしでサーバー上の任意のファイルを読み取ることが可能となり、機密情報が漏洩するリスクがあります。影響を受けるバージョンは1.0.0から1.9.28までですが、バージョン1.9.31で修正されています。
この脆弱性は、攻撃者がサーバー上の任意のファイルを読み取れるため、非常に深刻な影響をもたらす可能性があります。特に、wp-config.phpファイルが読み取られると、データベースの認証情報が漏洩し、データベースへの不正アクセスやデータの改ざん、削除などの攻撃につながる可能性があります。攻撃者は、この脆弱性を利用して、Webサイトの完全な制御を奪取し、悪意のあるコードを実行したり、機密情報を窃取したりする可能性があります。類似の脆弱性は、WordPressプラグインやテーマにおけるファイルアクセス制御の不備から発生することがあります。
この脆弱性は、2025年10月31日に公開されました。現時点では、公的なPoCは確認されていませんが、脆弱性の性質上、悪用される可能性は高いと考えられます。CISAのKEVリストへの登録状況は不明です。攻撃者は、この脆弱性を利用して、WordPressサイトを標的とした攻撃を仕掛ける可能性があります。
Websites using WooCommerce Designer Pro theme versions 1.0.0 through 1.9.28 are at direct risk. Shared hosting environments are particularly vulnerable, as attackers may be able to exploit the vulnerability on multiple websites hosted on the same server. WordPress installations with default configurations and weak file permissions are also at increased risk.
• wordpress / composer / npm:
grep -r "wp-content/plugins/woocommerce-designer-pro/includes/" /var/log/apache2/access.log• wordpress / composer / npm:
wp plugin list --status=inactive | grep woocommerce-designer-pro• wordpress / composer / npm:
wp plugin list | grep woocommerce-designer-prodisclosure
エクスプロイト状況
EPSS
0.21% (44% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、WooCommerce Designer Proをバージョン1.9.31にアップデートすることを強く推奨します。アップデートが困難な場合は、一時的な回避策として、wp-config.phpファイルへのアクセスを制限するWebアプリケーションファイアウォール(WAF)ルールを実装することを検討してください。また、WordPressのファイルパーミッションを適切に設定し、Webサーバーがアクセスできないディレクトリへのアクセスを制限することも有効です。さらに、WordPressのセキュリティプラグインを導入し、ファイルの改ざんを監視することも推奨されます。
バージョン1.9.31、またはそれ以降の修正されたバージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-10897は、WooCommerce Designer Proテーマのバージョン1.0.0~1.9.28において、認証されていない攻撃者がサーバー上の任意のファイルを読み取れる脆弱性です。
WooCommerce Designer Proのバージョン1.0.0~1.9.28を使用している場合は、影響を受けます。バージョン1.9.31へのアップデートが必要です。
WooCommerce Designer Proをバージョン1.9.31にアップデートしてください。アップデートが困難な場合は、WAFルールでwp-config.phpへのアクセスを制限してください。
現時点では公的なPoCは確認されていませんが、脆弱性の性質上、悪用される可能性は高いと考えられます。
公式アドバイザリは、WooCommerce Designer ProのウェブサイトまたはWordPressのセキュリティアドバイザリで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。