プラットフォーム
wordpress
コンポーネント
easy-property-listings-xml-csv-import
修正版
2.2.2
CVE-2025-62112は、Merv BarrettのImport into Easy Property Listingsプラグインにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。この脆弱性は、攻撃者が認証されたユーザーの権限を悪用し、不正な操作を実行することを可能にします。影響を受けるバージョンは0.0.0から2.2.1までで、バージョン2.2.2で修正されています。
このCSRF脆弱性を悪用されると、攻撃者は認証されたユーザーになりすまし、不正な操作を実行できます。例えば、不動産物件の情報を変更したり、設定を改ざんしたりすることが可能です。攻撃者は、悪意のあるウェブサイトやメールを通じて、ユーザーを誘導し、脆弱なプラグインがインストールされたサイトにアクセスさせ、CSRF攻撃を実行する可能性があります。この脆弱性は、ユーザーのデータ漏洩や、ウェブサイトの機能停止につながる可能性があります。
この脆弱性は、2025年12月30日に公開されました。現時点では、公的なPoCは確認されていませんが、CSRF脆弱性は比較的悪用が容易であるため、将来的に悪用される可能性があります。CISA KEVリストへの登録状況は不明です。
WordPress websites utilizing the Import into Easy Property Listings plugin, particularly those with user accounts that have administrative privileges or the ability to manage property listings, are at risk. Shared hosting environments where multiple websites share the same server resources may also be indirectly affected if one site is vulnerable and an attacker can leverage cross-site scripting to target users on other sites.
• wordpress / composer / npm:
grep -r 'easy-property-listings-xml-csv-import' /var/www/html/
wp plugin list | grep 'easy-property-listings-xml-csv-import'• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=easy_property_listings_import_processdisclosure
エクスプロイト状況
EPSS
0.02% (5% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずImport into Easy Property Listingsプラグインをバージョン2.2.2にアップデートすることを推奨します。アップデートが困難な場合は、ウェブアプリケーションファイアウォール(WAF)やリバースプロキシを設定し、CSRFトークン検証を強化することで、攻撃を軽減できます。また、WordPressのセキュリティプラグインを導入し、CSRF攻撃の検出と防御を強化することも有効です。プラグインのアップデート後、機能が正常に動作することを確認してください。
バージョン 2.2.2、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-62112は、Import into Easy Property Listingsプラグインにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。攻撃者は、認証されたユーザーになりすまして不正な操作を実行できます。
Import into Easy Property Listingsプラグインのバージョンが0.0.0から2.2.1の場合、影響を受けます。バージョン2.2.2にアップデートしてください。
Import into Easy Property Listingsプラグインをバージョン2.2.2にアップデートしてください。アップデートが困難な場合は、WAFなどの対策を講じてください。
現時点では、公的なPoCは確認されていませんが、CSRF脆弱性は比較的悪用が容易であるため、将来的に悪用される可能性があります。
Merv BarrettのウェブサイトまたはWordPressプラグインリポジトリでアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。