プラットフォーム
wordpress
コンポーネント
career-section
修正版
1.6.1
1.7
WordPressのCareer Sectionプラグインにおいて、クロスサイトリクエストフォージェリ(CSRF)脆弱性が確認されています。この脆弱性は、nonce検証の不備とファイルパス検証の不十分さにより、攻撃者が偽装リクエストを送信することで、サーバー上の任意のファイルを削除する可能性があります。影響を受けるバージョンは1.6以前です。バージョン1.7に修正がリリースされています。
この脆弱性を悪用されると、認証されていない攻撃者は、サイト管理者とユーザーを騙し、悪意のあるリクエストを実行させることができます。成功した場合、攻撃者はサーバー上の重要なファイルを削除し、ウェブサイトの機能に重大な影響を与える可能性があります。特に、データベース設定ファイルやシステム設定ファイルを削除されると、ウェブサイト全体の停止や情報漏洩につながる可能性があります。この脆弱性は、WordPressサイトのセキュリティを著しく損なうリスクを伴います。
この脆弱性は、公開されており、攻撃者が悪用する可能性があります。現時点では、具体的な攻撃キャンペーンの報告はありませんが、WordPressサイトの管理者は、セキュリティ対策を強化する必要があります。CISA KEVリストへの登録状況は不明です。NVD公開日は2026年4月16日です。
Websites utilizing the Career Section plugin, particularly those with WordPress administrators who are susceptible to phishing or social engineering attacks, are at risk. Shared hosting environments where multiple websites share the same server are also at increased risk, as a successful exploit on one site could potentially impact others.
• wordpress / composer / npm:
grep -r 'appform_options_page_html' /var/www/html/wp-content/plugins/career-section/• wordpress / composer / npm:
wp plugin list | grep 'career-section'• wordpress / composer / npm:
wp plugin update career-section --version=1.7• generic web: Check WordPress plugin directory for outdated versions of Career Section.
disclosure
エクスプロイト状況
EPSS
0.02% (5% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Career Sectionプラグインをバージョン1.7にアップデートすることを強く推奨します。アップデートが直ちに実行できない場合は、WAF(Web Application Firewall)を使用して、CSRF攻撃をブロックするルールを実装することを検討してください。また、WordPressのセキュリティプラグインを導入し、nonce検証を強化することも有効です。さらに、サイト管理者は、不審なリンクをクリックしないように注意し、二段階認証を有効にすることで、攻撃のリスクを軽減できます。アップデート後、プラグインのファイルアクセス権限を確認し、不要なファイルへのアクセスを制限してください。
バージョン1.7、またはそれ以降の修正バージョンにアップデートしてください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-14868は、WordPressのCareer Sectionプラグインにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。攻撃者は偽装リクエストにより、サーバー上の任意のファイルを削除する可能性があります。
はい、Career Sectionプラグインのバージョン1.6以前を使用している場合は影響があります。攻撃者は、ウェブサイトの重要なファイルを削除し、機能に重大な影響を与える可能性があります。
Career Sectionプラグインをバージョン1.7にアップデートしてください。アップデートができない場合は、WAFを使用してCSRF攻撃をブロックするルールを実装することを検討してください。
現時点では、具体的な攻撃キャンペーンの報告はありませんが、公開されている脆弱性であるため、悪用される可能性があります。
Career Section WordPress Pluginの公式アドバイザリは、プラグインの公式サイトまたはWordPressのセキュリティ情報ページで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。