プラットフォーム
wordpress
コンポーネント
csv-to-sorttable
修正版
4.2.1
CSV to SortTable WordPressプラグインのバージョン0から4.2には、ローカルファイルインクルージョン(LFI)の脆弱性が存在します。この脆弱性は、ショートコード属性の検証が不十分なために発生し、認証されたユーザー(コントリビューターなど)が任意のファイルを読み取ることが可能になります。影響を受けるプラグインを使用している場合は、最新バージョンへの更新を推奨します。脆弱性は2025年12月9日に公開されました。
この脆弱性を悪用されると、攻撃者は認証されたユーザーとしてログインし、ショートコード属性を操作することで、サーバー上の任意のファイルを読み取ることができます。機密情報が含まれる設定ファイルやソースコードが漏洩する可能性があります。攻撃者は、この脆弱性を踏み台として、サーバー内の他のシステムへのアクセスを試みることも考えられます。WordPressサイト全体のセキュリティが脅かされる可能性があります。類似のLFI脆弱性は、情報漏洩やシステム制御への悪用につながる事例が報告されています。
この脆弱性は、CISA KEVカタログに登録されている可能性は低いですが、認証されたユーザーが攻撃できるため、攻撃の可能性は中程度と考えられます。現時点で公開されているPoCは確認されていませんが、LFI脆弱性は比較的悪用が容易であるため、注意が必要です。NVD(National Vulnerability Database)には2025年12月9日に登録されました。
Websites using the CSV to SortTable WordPress plugin, particularly those with multiple contributors or users with elevated privileges, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one website could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "include(..)" /var/www/html/wp-content/plugins/csv-to-sorttable/• wordpress / composer / npm:
wp plugin list --status=all | grep 'csv-to-sorttable'• wordpress / composer / npm:
wp plugin update csv-to-sorttable• generic web: Check WordPress plugin directory for updated versions and security advisories.
disclosure
エクスプロイト状況
EPSS
0.08% (24% パーセンタイル)
CVSS ベクトル
まず、CSV to SortTableプラグインを最新バージョンに更新してください。最新バージョンでは、この脆弱性が修正されています。プラグインの更新が困難な場合は、WAF(Web Application Firewall)を設定し、ファイルインクルージョン攻撃を検知・防御するルールを追加してください。また、WordPressのセキュリティ設定を見直し、不要なファイルのアクセスを制限することも有効です。ファイルインクルージョンの試行を監視するために、アクセスログを定期的に確認し、不審なアクセスがないか確認してください。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を実施してください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-13070は、CSV to SortTable WordPressプラグインのバージョン0から4.2に存在するローカルファイルインクルージョンの脆弱性です。認証されたユーザーが任意のファイルを読み取ることが可能になります。
CSV to SortTable WordPressプラグインのバージョン0から4.2を使用している場合は影響を受けます。機密情報が漏洩する可能性があります。
CSV to SortTable WordPressプラグインを最新バージョンに更新してください。最新バージョンでは、この脆弱性が修正されています。
現時点で公開されているPoCは確認されていませんが、LFI脆弱性は比較的悪用が容易であるため、注意が必要です。
プラグインの公式ウェブサイトまたはWordPressのプラグインディレクトリでアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。