プラットフォーム
wordpress
コンポーネント
lbg-audio11-html5-shoutcast_history
修正版
2.7
CVE-2025-31635は、LambertGroup CLEVER lbg-audio11-html5-shoutcast_historyにおいて、パス・トラバーサル(ディレクトリ・トラバーサル)脆弱性が確認されています。この脆弱性を悪用されると、攻撃者は本来アクセスできないファイルを読み取ることが可能となり、機密情報の漏洩につながる可能性があります。影響を受けるバージョンは0.0.0から2.6までで、バージョン2.7で修正されています。
このパス・トラバーサル脆弱性は、攻撃者がファイルシステムの構造を悪用し、本来アクセス権限のないファイルにアクセスすることを可能にします。例えば、攻撃者はWebサーバーの構成ファイルや、ユーザーの個人情報を含むファイルを読み取る可能性があります。攻撃者は、この脆弱性を利用して、機密情報を窃取したり、システムの設定を改ざんしたり、さらにはシステム全体を制御する可能性も否定できません。この脆弱性は、類似のパス・トラバーサル攻撃と同様に、Webアプリケーションのセキュリティを脅かす重大なリスクとなります。
CVE-2025-31635は、2025年6月9日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、パス・トラバーサル脆弱性は比較的容易に悪用可能なため、注意が必要です。CISAのKEVリストへの登録状況は不明です。公開されているPoCは確認されていません。
Websites and applications utilizing CLEVER versions 0.0.0 through 2.6 are at risk. This includes organizations using CLEVER for audio streaming or related functionalities. Shared hosting environments where CLEVER is installed are particularly vulnerable, as a compromise of one site could potentially impact others.
• wordpress / composer / npm:
grep -r "../" /var/www/html/clever/*• generic web:
curl -I 'http://your-clever-site/../../../../etc/passwd' # Check for file accessdisclosure
エクスプロイト状況
EPSS
0.13% (32% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずCLEVER lbg-audio11-html5-shoutcast_historyをバージョン2.7にアップデートすることを推奨します。アップデートが困難な場合は、Webアプリケーションファイアウォール(WAF)やリバースプロキシを設定し、パス・トラバーサル攻撃を検知・防御するルールを適用してください。また、ファイルアクセス権限を適切に設定し、不要なファイルの公開を避けることで、攻撃の影響範囲を限定することができます。アップデート後、ファイルアクセス権限を確認し、不正なアクセスがないか検証してください。
Actualice el plugin CLEVER a la versión 2.7 o superior para mitigar la vulnerabilidad de recorrido de directorio. Esta actualización aborda la falta de limitación adecuada de la ruta de acceso, previniendo el acceso no autorizado a archivos sensibles en el servidor.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-31635は、CLEVER lbg-audio11-html5-shoutcast_historyにおいて、攻撃者が本来アクセスできないファイルを読み取れるパス・トラバーサル脆弱性です。
CLEVER lbg-audio11-html5-shoutcast_historyのバージョンが0.0.0から2.6までの場合は、この脆弱性の影響を受けます。
CLEVER lbg-audio11-html5-shoutcast_historyをバージョン2.7にアップデートしてください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていません。
LambertGroupの公式アドバイザリは、LambertGroupのWebサイトで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。