プラットフォーム
wordpress
コンポーネント
extendons-eo-wooimport-export
修正版
2.0.7
CVE-2025-54029は、extendons WooCommerce csv import exportにおいて、パス・トラバーサル脆弱性が確認されています。この脆弱性は、攻撃者が本来アクセスできないファイルを読み取ったり、書き込んだりすることを可能にする可能性があります。影響を受けるバージョンは0.0.0から2.0.6までです。extendons社はバージョン2.0.7でこの脆弱性を修正しました。
このパス・トラバーサル脆弱性を悪用されると、攻撃者はサーバー上の機密ファイル、設定ファイル、ソースコードなどに不正にアクセスできる可能性があります。特に、データベースの接続情報やAPIキーなどが含まれるファイルが漏洩した場合、攻撃者はシステムを完全に制御下に置くことができるリスクがあります。攻撃者は、この脆弱性を利用して、Webサイトの改ざん、マルウェアの配布、さらにはサーバー全体の乗っ取りといった攻撃を実行する可能性があります。類似の脆弱性は、過去に多くのWebアプリケーションで確認されており、適切なアクセス制限が実施されていない場合に悪用される傾向にあります。
この脆弱性は、2025年8月28日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、パス・トラバーサル脆弱性は比較的悪用が容易であるため、今後悪用される可能性は高いと考えられます。CISA KEVカタログへの登録状況は不明です。NVD(National Vulnerability Database)の情報も参照し、最新の状況を把握するようにしてください。
WordPress websites using the WooCommerce CSV Import Export plugin, particularly those running older versions (0.0.0–2.0.6), are at risk. Shared hosting environments where multiple WordPress installations share the same server are also at increased risk, as a compromise of one site could potentially expose files on other sites.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/extendons-eo-wooimport-export/*• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/extendons-eo-wooimport-export/../../../../etc/passwd' # Check for file accessdisclosure
エクスプロイト状況
EPSS
0.06% (18% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、影響を受けるバージョンのWooCommerce csv import exportを、最新バージョン(2.0.7)にアップデートすることを推奨します。アップデートが困難な場合は、Webサーバーの設定で、アクセスを制限したいディレクトリへのアクセスを厳しく制限するなどの対策を講じる必要があります。また、WAF(Web Application Firewall)を導入し、パス・トラバーサル攻撃を検知・防御するルールを設定することも有効です。ファイルアクセス権限を適切に設定し、不要なファイルへのアクセスを制限することも重要です。アップデート後、ファイルアクセス権限を確認し、不正なアクセスがないことを確認してください。
Actualice el plugin WooCommerce csv import export a una versión corregida. Verifique el sitio web del desarrollador o el repositorio de WordPress para obtener la última versión disponible. Asegúrese de realizar una copia de seguridad completa del sitio antes de actualizar cualquier plugin.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-54029は、WooCommerce csv import exportのバージョン0.0.0~2.0.6において、パス・トラバーサル脆弱性により、任意のファイルへのアクセスを許してしまう可能性があります。攻撃者はこの脆弱性を悪用して、機密情報を盗む可能性があります。
WooCommerce csv import exportのバージョン0.0.0から2.0.6を使用している場合は、影響を受けています。バージョン2.0.7にアップデートしてください。
影響を受けるバージョンのWooCommerce csv import exportを、最新バージョン(2.0.7)にアップデートしてください。
現時点では公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は比較的悪用が容易であるため、今後悪用される可能性は高いと考えられます。
extendons社のウェブサイトまたはWooCommerceのセキュリティアドバイザリページで、最新情報を確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。