プラットフォーム
wordpress
コンポーネント
lbg-cleverbakery
修正版
2.5.4
CVE-2025-31070は、LambertGroupのHTML5 Radio Player - WPBakery Page Builder Addonにおけるパス・トラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者はサーバー上の任意のファイルを読み出すことが可能となり、機密情報の漏洩や、更なる攻撃への踏み台となるリスクがあります。影響を受けるバージョンは0.0.0から2.5までですが、2.5.4で修正されています。
このパス・トラバーサル脆弱性は、攻撃者がHTML5 Radio Playerを通じて、Webサーバー上のファイルシステムを探索することを可能にします。攻撃者は、../のようなパス操作を利用して、本来アクセスできないはずのファイルにアクセスし、機密情報を盗み出す可能性があります。例えば、設定ファイル、データベースのバックアップ、ソースコードなどが標的となる可能性があります。攻撃者は、この脆弱性を利用して、Webサーバーを完全に制御し、Webサイトの改ざんや悪意のあるコードの実行も可能になるかもしれません。この脆弱性は、類似のパス・トラバーサル攻撃と同様に、Webアプリケーションのセキュリティを著しく低下させる可能性があります。
CVE-2025-31070は、2025年7月16日に公開されました。現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、パス・トラバーサル脆弱性は一般的に悪用が容易であり、今後悪用される可能性は高いと考えられます。CISA KEVリストへの登録状況は不明です。攻撃者は、この脆弱性を利用して、Webサイトの機密情報を盗み出し、Webサイトを改ざんする可能性があります。
WordPress websites utilizing the HTML5 Radio Player - WPBakery Page Builder Addon, particularly those running older versions (0.0.0–2.5), are at risk. Shared hosting environments where users have limited control over plugin installations are also particularly vulnerable.
• wordpress / composer / npm:
grep -r '../' /var/www/html/wp-content/plugins/lbg-cleverbakery/*• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/lbg-cleverbakery/../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
0.08% (23% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まず、HTML5 Radio Player - WPBakery Page Builder Addonをバージョン2.5.4にアップデートすることを強く推奨します。アップデートが直ちに困難な場合は、Webサーバーの設定で、HTML5 Radio Playerのディレクトリへのアクセスを制限するファイアウォールルールやWAFルールを実装することを検討してください。また、ファイルアクセス権限を適切に設定し、Webサーバーがアクセスできるファイルを最小限に抑えることも有効です。さらに、WordPressのセキュリティプラグインを導入し、ファイルシステムの不正アクセスを監視することも推奨されます。
Actualice el plugin HTML5 Radio Player - WPBakery Page Builder Addon a la versión 2.5.4 o superior para mitigar la vulnerabilidad de recorrido de directorio. Esta actualización corrige la forma en que el plugin maneja las rutas de archivos, evitando el acceso no autorizado a archivos sensibles.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-31070は、HTML5 Radio Player - WPBakery Page Builder Addonにおけるパス・トラバーサル脆弱性であり、攻撃者が任意のファイルを読み出す可能性があります。
バージョン0.0.0から2.5を使用している場合は影響を受けます。バージョン2.5.4にアップデートすることで修正されます。
HTML5 Radio Player - WPBakery Page Builder Addonをバージョン2.5.4にアップデートしてください。
現時点では公開PoCは確認されていませんが、悪用される可能性は高いと考えられます。
LambertGroupの公式ウェブサイトまたはWordPressプラグインリポジトリで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。