プラットフォーム
wordpress
コンポーネント
woffice
修正版
5.4.22
Woffice CRMは、WordPressのテーマであり、バージョン0.0.0から5.4.21までのバージョンで認証バイパスの脆弱性が確認されています。この脆弱性は、登録時のロール除外設定の誤りによるもので、攻撃者はカスタムログインフォームを利用して管理者権限で不正に登録できる可能性があります。バージョン5.4.22でこの問題が修正されました。
この認証バイパス脆弱性を悪用されると、攻撃者は認証なしで管理者権限を取得し、Woffice CRMシステム全体を制御する可能性があります。不正な管理者アカウントを作成することで、機密情報の窃取、データの改ざん、システムの破壊といった深刻な被害をもたらす可能性があります。さらに、この脆弱性はCVE-2025-2797と組み合わせて、ユーザー承認プロセスをバイパスする攻撃に利用される可能性も指摘されています。攻撃者は、管理者になりすまして、システム設定の変更や不正な操作を実行し、広範囲にわたる損害を引き起こす可能性があります。
本脆弱性は、2025年4月4日に公開されました。現時点では、公開されているPoC(Proof of Concept)は確認されていませんが、認証バイパスの脆弱性は悪用される可能性が高いため、早急な対応が必要です。CISA KEVカタログへの登録状況は不明です。攻撃者は、この脆弱性を利用して、Woffice CRMを管理するWebサイト全体へのアクセス権を取得し、機密情報を窃取する可能性があります。
Organizations using Woffice CRM, particularly those with custom login forms or relying on the standard user registration process, are at significant risk. Shared hosting environments where multiple WordPress installations share the same server are also vulnerable, as a compromise of one site could potentially impact others. Sites using older, unpatched versions of WordPress are also at increased risk due to potential compatibility issues.
• wordpress / composer / npm:
wp plugin list | grep woffice• wordpress / composer / npm:
wp plugin update woffice• wordpress / composer / npm:
grep -r 'excluded_roles' /var/www/html/wp-content/plugins/wooffice-crm/*• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=wooffice_register_userdisclosure
patch
エクスプロイト状況
EPSS
1.05% (77% パーセンタイル)
CISA SSVC
CVSS ベクトル
Woffice CRMのバージョンを5.4.22以降にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、カスタムログインフォームの使用を一時的に停止するか、ロール除外設定を適切に構成することで、攻撃のリスクを軽減できます。WAF(Web Application Firewall)を導入し、不正な登録試行を検知・遮断するルールを設定することも有効です。WordPressのセキュリティプラグインを活用し、不正なアクセスを監視することも推奨されます。アップデート後、Woffice CRMのアクセスログを確認し、不審なアクティビティがないか確認してください。
認証回避の脆弱性を修正するために、Woffice CRM テーマをバージョン 5.4.22 以降にアップデートしてください。このアップデートでは、登録時の除外ロールの設定ミスに対処し、認証されていない攻撃者が管理者権限で登録することを防ぎます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-2798は、Woffice CRMのバージョン0.0.0から5.4.21までのバージョンで、カスタムログインフォームを使用している場合に、認証されていない攻撃者が管理者権限で登録できる認証バイパスの脆弱性です。
Woffice CRMのバージョン5.4.21以前を使用している場合は、影響を受ける可能性があります。カスタムログインフォームを使用している場合は特に注意が必要です。
Woffice CRMをバージョン5.4.22以降にアップデートしてください。アップデートが難しい場合は、カスタムログインフォームの使用を一時的に停止するか、ロール除外設定を適切に構成してください。
現時点では公開されているPoCは確認されていませんが、認証バイパスの脆弱性は悪用される可能性が高いため、早急な対応が必要です。
Woffice CRMの公式アドバイザリは、Woffice CRMのウェブサイトまたはWordPressのプラグインリポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。