プラットフォーム
wordpress
コンポーネント
houzez-property-feed
修正版
2.5.4
CVE-2025-30793は、Houzez Property Feedにおいて、パス・トラバーサル脆弱性が確認されています。この脆弱性は、攻撃者が本来アクセスできないファイルを読み取れる可能性があり、機密情報の漏洩やシステムへの不正アクセスにつながる恐れがあります。影響を受けるバージョンは0から2.5.4までです。開発者はバージョン2.5.4へのアップデートを推奨しています。
このパス・トラバーサル脆弱性は、攻撃者がサーバー上の任意のファイルにアクセスすることを可能にします。例えば、設定ファイルやログファイルから機密情報(データベースの認証情報、APIキーなど)を窃取したり、Webサイトのコードを改ざんしたりする可能性があります。攻撃者は、この脆弱性を悪用して、Webサイトの完全な制御を奪い、悪意のあるコードを実行したり、他のシステムへの攻撃の足がかりにしたりする可能性があります。この脆弱性は、Webアプリケーションのセキュリティを著しく損なう可能性があります。
この脆弱性は、2025年4月1日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、パス・トラバーサル脆弱性は悪用事例が多く、攻撃者による悪用が懸念されます。CISA KEVへの登録状況は不明です。
WordPress sites using the Houzez Property Feed plugin, particularly those running older versions (0.0 - 2.5.4), are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one site could potentially lead to access to files on other sites.
• wordpress / composer / npm:
grep -r "../" /var/www/html/houzez-property-feed/*• generic web:
curl -I http://your-wordpress-site.com/wp-content/plugins/houzez-property-feed/../../../../etc/passwddisclosure
エクスプロイト状況
EPSS
0.50% (66% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Houzez Property Feedをバージョン2.5.4にアップデートすることです。アップデートが困難な場合は、Webサーバーの設定でファイルアクセスを制限する、またはWAF(Web Application Firewall)を導入して、不正なファイルアクセスを検知・遮断するなどの対策を講じる必要があります。また、WordPressのファイルパーミッションを適切に設定し、不要なファイルの書き込みを禁止することも有効です。
Actualice el plugin Houzez Property Feed a la versión 2.5.4 o superior para mitigar la vulnerabilidad de recorrido de ruta. Esta actualización aborda la falta de restricciones en la ruta del archivo, previniendo el acceso no autorizado a archivos sensibles en el servidor.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-30793は、Houzez Property Feedプラグインのバージョン0から2.5.4において、攻撃者が本来アクセスできないファイルを読み取れるパス・トラバーサル脆弱性です。
Houzez Property Feedプラグインのバージョン0から2.5.4を使用している場合は、影響を受けます。バージョン2.5.4にアップデートすることで、この脆弱性を解消できます。
Houzez Property Feedプラグインをバージョン2.5.4にアップデートしてください。アップデートが難しい場合は、WAFの導入やファイルアクセス制限などの対策を検討してください。
現時点では公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は悪用事例が多く、攻撃者による悪用が懸念されます。
Houzez Property Feedの公式アドバイザリは、開発者のウェブサイトまたはWordPressプラグインリポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。