プラットフォーム
wordpress
コンポーネント
aviation-weather-from-noaa
修正版
0.7.3
CVE-2025-28980は、Aviation Weather from NOAAにおいて、パス・トラバーサル脆弱性が確認されています。この脆弱性を悪用されると、攻撃者は本来アクセスできないファイルを読み取ることが可能となり、機密情報が漏洩するリスクがあります。影響を受けるバージョンは0.0.0から0.7.2です。開発者はバージョン0.7.3へのアップデートを推奨しています。
このパス・トラバーサル脆弱性は、攻撃者がファイルシステム内の任意の場所にアクセスすることを可能にします。例えば、設定ファイル、ログファイル、または機密情報を含む他のファイルを読み取ることが考えられます。攻撃者は、この脆弱性を利用して、サーバーの構成に関する情報を収集し、他の攻撃を計画する可能性があります。また、機密情報が漏洩した場合、組織の評判を損なうだけでなく、法的責任を問われる可能性もあります。この脆弱性は、類似のパス・トラバーサル攻撃と同様に、機密情報の漏洩やシステムの不正利用につながる可能性があります。
CVE-2025-28980は、2025年7月4日に公開されました。現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。CISAのKEVリストへの登録状況は不明です。NVDデータベースも参照し、最新の情報を確認してください。
WordPress sites utilizing the Aviation Weather from NOAA plugin, particularly those running older, unpatched versions (0.0.0 - 0.7.2), are at significant risk. Shared hosting environments where users have limited control over plugin updates are especially vulnerable.
• wordpress / composer / npm:
grep -r "../" /var/www/html/aviation-weather-from-noaa/• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/aviation-weather-from-noaa/../../../../etc/passwd'disclosure
エクスプロイト状況
EPSS
0.08% (25% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最善の対応は、Aviation Weather from NOAAをバージョン0.7.3にアップデートすることです。アップデートがすぐに利用できない場合、一時的な緩和策として、Webアプリケーションファイアウォール(WAF)を使用して、パス・トラバーサル攻撃をブロックすることができます。また、ファイルアクセス権限を適切に設定し、不要なファイルへのアクセスを制限することも有効です。WordPressのセキュリティプラグインを使用して、ファイルシステムの整合性を監視することも推奨されます。アップデート後、ファイルアクセス権限を確認し、不正なアクセスがないことを確認してください。
Actualice el plugin Aviation Weather from NOAA a la última versión disponible para solucionar la vulnerabilidad de recorrido de directorio. Esta actualización corrige la forma en que el plugin maneja las rutas de archivo, evitando el acceso no autorizado a archivos sensibles.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-28980は、Aviation Weather from NOAAのバージョン0.0.0~0.7.2において、攻撃者がファイルシステム内の任意の場所にアクセスできるパス・トラバーサル脆弱性です。
Aviation Weather from NOAAのバージョンが0.0.0から0.7.2の場合は、この脆弱性の影響を受けます。バージョン0.7.3にアップデートしてください。
Aviation Weather from NOAAをバージョン0.7.3にアップデートすることで、この脆弱性を修正できます。
現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、注意が必要です。
Aviation Weather from NOAAの公式アドバイザリは、WordPressのプラグインリポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。