プラットフォーム
wordpress
コンポーネント
pdf-creator-lite
修正版
1.2.1
PDF Creator Liteにおいて、クロスサイトリクエストフォージェリ(CSRF)の脆弱性が確認されています。この脆弱性は、Stored XSS攻撃を許容する可能性があり、攻撃者はユーザーの権限を悪用して不正な操作を実行する可能性があります。影響を受けるバージョンは0.0.0から1.2までの範囲です。2025年12月9日に公開され、最新バージョンへのアップデートで修正されています。
このCSRF脆弱性は、攻撃者がPDF Creator Liteを使用しているWordPressサイトのユーザーを標的にします。攻撃者は、ユーザーがログインしている状態で悪意のあるリクエストを送信することで、ユーザーの権限を悪用し、不正なPDFファイルを生成したり、設定を変更したりする可能性があります。Stored XSS攻撃に発展した場合、攻撃者はユーザーのブラウザに悪意のあるスクリプトを注入し、Cookieの窃取や、他のサイトへのリダイレクトなど、より深刻な被害をもたらす可能性があります。この脆弱性は、WordPressサイトのセキュリティ全体に影響を及ぼす可能性があります。
この脆弱性は、2025年12月9日に公開されました。現時点では、公開されているPoC(Proof of Concept)は確認されていませんが、CSRFとStored XSSの組み合わせは、攻撃者にとって魅力的な標的となり得るため、注意が必要です。CISA KEVカタログへの登録状況は不明です。
WordPress websites utilizing the PDF Creator Lite plugin, particularly those running older, unpatched versions (0.0.0–1.2), are at significant risk. Shared hosting environments where plugin updates are managed by the hosting provider are also vulnerable if they haven't applied the necessary updates. Sites with user-generated content processed by the plugin are especially susceptible.
• wordpress / composer / npm:
grep -r "PDF Creator Lite" /var/www/html/wp-content/plugins/• wordpress / composer / npm:
wp plugin list | grep "PDF Creator Lite"• wordpress / composer / npm:
curl -I https://your-wordpress-site.com/wp-content/plugins/pdf-creator-lite/ | grep -i 'X-Frame-Options'disclosure
エクスプロイト状況
EPSS
0.02% (5% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、PDF Creator Liteを最新バージョンにアップデートすることが推奨されます。アップデートが困難な場合は、WordPressのセキュリティプラグインを使用してCSRFトークンを実装することで、ある程度の保護を施すことができます。また、WAF(Web Application Firewall)を導入し、悪意のあるリクエストを検知・ブロックすることも有効です。WordPressのプラグインディレクトリで、PDF Creator Liteのセキュリティアップデートを定期的に確認してください。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を実施してください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-49341は、PDF Creator Liteのバージョン0.0.0から1.2までの範囲で発生するCSRF脆弱性であり、Stored XSSにつながる可能性があります。攻撃者は、ユーザーの権限を悪用して不正な操作を実行する可能性があります。
PDF Creator Liteのバージョン0.0.0から1.2を使用しているWordPressサイトの管理者およびユーザーは、この脆弱性の影響を受ける可能性があります。最新バージョンへのアップデートを推奨します。
PDF Creator Liteを最新バージョンにアップデートすることで、この脆弱性を修正できます。アップデートが困難な場合は、WordPressのセキュリティプラグインを使用してCSRFトークンを実装することを検討してください。
現時点では、公開されているPoCは確認されていませんが、CSRFとStored XSSの組み合わせは、攻撃者にとって魅力的な標的となり得るため、注意が必要です。
PDF Creator Liteの公式アドバイザリは、プラグインのアップデート情報や、セキュリティに関する詳細な情報が記載されている可能性があります。WordPressのプラグインディレクトリで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。