プラットフォーム
wordpress
コンポーネント
vikinger
修正版
1.9.33
Vikinger WordPressテーマには、認証された攻撃者が任意ファイルを削除できる脆弱性(CVE-2025-4946)が存在します。この脆弱性は、vikingerdeleteactivitymediaajax()関数におけるファイルパスの検証不備に起因します。攻撃者はSubscriber以上の権限を持つことで、サーバー上のファイルを削除でき、wp-config.phpのような重要なファイルを削除することでリモートコード実行が可能になります。影響を受けるバージョンは0.0.0から1.9.32です。最新バージョンへのアップデートを推奨します。
この脆弱性を悪用されると、認証された攻撃者はWordPressサイト上の任意のファイルを削除できます。特に、wp-config.phpのような重要な設定ファイルが削除された場合、攻撃者はデータベースへのアクセスや、サーバー上でのコード実行を試みることが可能になります。Vikinger Mediaプラグインがインストールされ、有効になっている環境において脆弱性は存在します。攻撃者は、Subscriber以上の権限を持つアカウントを使用して、この脆弱性を悪用できます。この脆弱性は、WordPressサイト全体のセキュリティを脅かす重大なリスクとなります。
CVE-2025-4946は、2025年7月2日に公開されました。現時点では、この脆弱性を悪用した公開PoCは確認されていませんが、WordPressの脆弱性はしばしば悪用されるため、注意が必要です。CISA KEVリストへの登録状況は不明です。攻撃者は、Vikinger MediaプラグインがインストールされているWordPressサイトを標的にする可能性があります。
WordPress websites using the Vikinger theme, particularly those with the Vikinger Media plugin installed and active, are at risk. Sites with weak password policies or overly permissive user roles are especially vulnerable, as an attacker could easily gain Subscriber-level access. Shared hosting environments where multiple WordPress sites share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r 'vikinger_delete_activity_media_ajax' /var/www/html/wp-content/plugins/• wordpress / composer / npm:
wp plugin list | grep vikinger• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-admin/admin-ajax.php?action=vikinger_delete_activity_media_ajax | grep -i '200 OK'disclosure
エクスプロイト状況
EPSS
2.19% (84% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、Vikingerテーマをバージョン1.9.33以降にアップデートすることを強く推奨します。アップデートが困難な場合は、Vikinger Mediaプラグインを一時的に無効化することで、攻撃対象領域を減らすことができます。また、WAF(Web Application Firewall)を導入し、不審なファイル削除リクエストをブロックすることも有効です。ファイルパスの検証を強化するカスタムルールを作成することも検討できます。アップデート後、vikingerdeleteactivitymediaajax()関数が適切に検証されていることを確認してください。
Actualice el tema Vikinger a una versión posterior a 1.9.32 para mitigar la vulnerabilidad de eliminación arbitraria de archivos. Asegúrese de que el plugin Vikinger Media también esté actualizado. Verifique los permisos de los archivos y directorios para limitar el acceso y reducir el riesgo de explotación.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-4946は、WordPressのVikingerテーマにおける認証された攻撃者による任意ファイル削除の脆弱性です。wp-config.phpなどのファイルを削除することでリモートコード実行につながる可能性があります。
Vikingerテーマのバージョン0.0.0~1.9.32を使用している場合は影響を受けます。Vikinger Mediaプラグインがインストールされ、有効になっている環境において脆弱性は存在します。
Vikingerテーマをバージョン1.9.33以降にアップデートすることを強く推奨します。アップデートが困難な場合は、Vikinger Mediaプラグインを一時的に無効化してください。
現時点では、この脆弱性を悪用した公開PoCは確認されていませんが、WordPressの脆弱性はしばしば悪用されるため、注意が必要です。
Vikinger WordPressテーマの公式アドバイザリは、開発者のウェブサイトまたはWordPressプラグインリポジトリで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。