プラットフォーム
wordpress
コンポーネント
social-profilr-display-social-network-profile
修正版
1.0.1
CVE-2025-49343は、Social Profilr WordPressプラグインにおいてCross-Site Request Forgery (CSRF) 脆弱性が確認されています。この脆弱性は、攻撃者が認証済みユーザーを騙して意図しない操作を実行させることが可能となり、Stored XSS攻撃に発展する可能性があります。影響を受けるバージョンは0.0.0から1.0までの範囲です。プラグインのアップデートにより修正されています。
このCSRF脆弱性は、攻撃者がSocial Profilrプラグインの機能を悪用し、ユーザーの権限を乗っ取ることができる可能性があります。例えば、攻撃者はCSRF攻撃を用いて、ユーザーのプロフィール情報を不正に編集したり、設定を変更したりすることが可能です。さらに、Stored XSS攻撃に発展した場合、攻撃者は悪意のあるスクリプトをユーザーのプロフィールに埋め込み、他の訪問者に影響を与える可能性があります。この脆弱性は、WordPressサイト全体のセキュリティを脅かす重大なリスクとなります。
この脆弱性は、2025年12月31日に公開されました。現時点では、公的なProof-of-Concept (PoC) は確認されていませんが、CSRF脆弱性は悪用が容易なため、注意が必要です。CISA KEVカタログへの登録状況は不明です。攻撃者による悪用が確認された場合、迅速な対応が必要です。
Websites utilizing the Social Profilr WordPress plugin, particularly those with user accounts and social network integration, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one website could potentially impact others.
• wordpress / plugin:
grep -r 'socialprofilr_display_social_network_profile' /var/www/html/wp-content/plugins/• wordpress / plugin:
wp plugin list --status=inactive | grep socialprofilr• wordpress / plugin:
wp plugin list | grep socialprofilrdisclosure
エクスプロイト状況
EPSS
0.02% (5% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずSocial Profilrプラグインを最新バージョンにアップデートすることを強く推奨します。アップデートが困難な場合は、WordPressのセキュリティプラグインを利用してCSRFトークンを実装するなどの対策を講じることが考えられます。また、WAF(Web Application Firewall)を導入し、CSRF攻撃を検知・防御することも有効です。プラグインのアップデート後、設定が正常に反映されているか、CSRFトークンが正しく機能しているかを確認してください。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を実施してください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-49343は、Social Profilr WordPressプラグインの0.0.0~1.0で発生するCSRF脆弱性であり、Stored XSSにつながる可能性があります。攻撃者は、認証済みユーザーを騙して不正な操作を実行する可能性があります。
はい、Social Profilrプラグインのバージョンが0.0.0から1.0までのサイトは影響を受けます。攻撃者は、ユーザーの権限を悪用し、不正な操作を実行する可能性があります。
Social Profilrプラグインを最新バージョンにアップデートすることで修正できます。アップデートが困難な場合は、WAFなどの対策を講じることを推奨します。
現時点では、公的な悪用事例は確認されていませんが、CSRF脆弱性は悪用が容易なため、注意が必要です。
Social Profilrの公式アドバイザリは、プラグインの公式サイトまたはWordPressのプラグインディレクトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。