プラットフォーム
wordpress
コンポーネント
buddypress-xprofile-image-field
修正版
3.0.2
CVE-2025-48158は、WordPressプラグインBuddyPress XProfile Custom Image Fieldにおけるパス・トラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者は本来アクセスできないファイルを読み取ることが可能となり、機密情報の漏洩やシステムの改ざんにつながる可能性があります。影響を受けるバージョンは0.0.0から3.0.1までの間です。開発者はバージョン3.0.2へのアップデートを推奨しています。
このパス・トラバーサル脆弱性は、攻撃者がサーバー上の任意のファイルにアクセスすることを可能にします。例えば、設定ファイルやログファイルから機密情報(データベースの認証情報、APIキーなど)を盗み出すことが考えられます。さらに、攻撃者はこの脆弱性を利用して、Webサーバーのルートディレクトリにアクセスし、悪意のあるコードをアップロードすることで、Webサイトを完全に制御する可能性があります。この脆弱性は、WordPressサイトのセキュリティを著しく損なうリスクを伴います。
この脆弱性は、2025年8月20日に公開されました。現時点では、公開されているPoCは確認されていませんが、パス・トラバーサル脆弱性は悪用が容易であるため、早期に悪用される可能性があります。CISA KEVへの登録状況は不明です。NVDデータベースも参照し、最新の情報を確認することをお勧めします。
WordPress websites utilizing the BuddyPress XProfile Custom Image Field plugin, particularly those running older versions (0.0.0 – 3.0.1), are at risk. Shared hosting environments are particularly vulnerable as a compromise of one site could potentially expose files on the entire server. Sites with weak file permission configurations are also at increased risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/buddypress-xprofile-image-field/*• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/uploads/buddypress-xprofile-image-field/../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
0.06% (19% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、BuddyPress XProfile Custom Image Fieldをバージョン3.0.2にアップデートすることです。アップデートが困難な場合は、一時的な回避策として、プラグインのディレクトリへのアクセスを制限するWebアプリケーションファイアウォール(WAF)ルールを実装することを検討してください。また、ファイルアップロード機能を使用する際に、ファイル名やパスを厳密に検証する入力検証を強化することも有効です。アップデート後、プラグインの動作を確認し、問題がないことを確認してください。
Actualice el plugin BuddyPress XProfile Custom Image Field a la versión 3.0.2 o superior para mitigar la vulnerabilidad de recorrido de ruta. Esta actualización aborda la falta de limitación adecuada de la ruta de acceso, previniendo la eliminación arbitraria de archivos.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-48158は、BuddyPress XProfile Custom Image Fieldプラグインにおけるパス・トラバーサル脆弱性であり、攻撃者が本来アクセスできないファイルを読み取ることが可能になります。
バージョン0.0.0から3.0.1までのBuddyPress XProfile Custom Image Fieldを使用している場合は、影響を受けます。バージョン3.0.2にアップデートしてください。
BuddyPress XProfile Custom Image Fieldをバージョン3.0.2にアップデートすることで修正できます。
現時点では公開PoCは確認されていませんが、パス・トラバーサル脆弱性は悪用が容易であるため、早期に悪用される可能性があります。
プラグインの公式ウェブサイトまたはWordPressプラグインディレクトリで最新のアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。