プラットフォーム
wordpress
コンポーネント
beeteam368-extensions-pro
修正版
2.3.5
CVE-2025-6379は、WordPressプラグインBeeTeam368 Extensions Proにおけるディレクトリトラバーサル脆弱性です。攻撃者は、Subscriber以上の権限を持つ認証済みユーザーとして、意図されたディレクトリ外のファイルに対して操作を実行できる可能性があります。この脆弱性は、wp-config.phpファイルの削除を可能にし、サイトの完全な乗っ取りにつながる可能性があります。影響を受けるバージョンは0.0.0から2.3.4です。バージョン2.3.5で修正されています。
このディレクトリトラバーサル脆弱性は、攻撃者がBeeTeam368 Extensions Proプラグインのファイルシステムを自由に探索することを可能にします。攻撃者は、wp-config.phpファイルなどの重要なシステムファイルを読み取ったり、削除したりできます。wp-config.phpファイルが削除されると、データベースへのアクセスが失われ、サイトの完全な乗っ取りにつながる可能性があります。攻撃者は、この脆弱性を悪用して、機密情報を盗んだり、ウェブサイトを改ざんしたり、悪意のあるコードを実行したりする可能性があります。この脆弱性は、WordPressサイトのセキュリティを著しく損なう可能性があります。
CVE-2025-6379は、2025年6月28日に公開されました。現時点では、この脆弱性を悪用する公開されているPoC(Proof of Concept)は確認されていませんが、ディレクトリトラバーサル脆弱性は悪用が容易であるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。攻撃者は、この脆弱性を悪用して、WordPressサイトを乗っ取り、機密情報を盗む可能性があります。
WordPress sites utilizing the BeeTeam368 Extensions Pro plugin, particularly those with Subscriber-level users or higher, are at risk. Shared hosting environments where multiple WordPress installations share the same server resources are also at increased risk, as a compromise of one site could potentially lead to access to others. Sites using older, unpatched versions of the plugin are especially vulnerable.
• wordpress / composer / npm:
grep -r "handle_live_fn()" /var/www/html/wp-content/plugins/bee-team368-extensions-pro/• generic web:
curl -I http://your-wordpress-site.com/wp-content/plugins/bee-team368-extensions-pro/../wp-config.php• wordpress / composer / npm:
wp plugin list --status=all | grep 'bee-team368-extensions-pro'disclosure
エクスプロイト状況
EPSS
0.24% (47% パーセンタイル)
CISA SSVC
CVSS ベクトル
BeeTeam368 Extensions Proプラグインをバージョン2.3.5にアップデートすることが最も効果的な対策です。アップデートできない場合は、プラグインのディレクトリへのアクセスを制限するWAF(Web Application Firewall)ルールを実装することを検討してください。また、wp-config.phpファイルのパーミッションを適切に設定し、ウェブサーバーからのアクセスを制限することも有効です。プラグインのファイルシステムへのアクセスを厳格に制限することで、攻撃の影響を軽減できます。アップデート後、プラグインの動作を確認し、セキュリティログを監視して、不正なアクセスがないか確認してください。
Actualice el plugin BeeTeam368 Extensions Pro a la versión 2.3.5 o superior para mitigar la vulnerabilidad de Directory Traversal. Esta actualización corrige la forma en que el plugin maneja las rutas de archivos, previniendo el acceso no autorizado y la posible eliminación de archivos críticos como wp-config.php.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-6379は、BeeTeam368 Extensions Proプラグインにおけるディレクトリトラバーサル脆弱性で、攻撃者がファイルシステムを探索し、重要なファイルを操作できる可能性があります。
バージョン0.0.0から2.3.4を使用している場合は、影響を受けます。バージョン2.3.5にアップデートしてください。
BeeTeam368 Extensions Proプラグインをバージョン2.3.5にアップデートしてください。アップデートできない場合は、WAFルールを実装するなど、緩和策を検討してください。
現時点では、公開されているPoCは確認されていませんが、脆弱性が悪用される可能性はあります。
BeeTeam368 Extensions Proプラグインの公式アドバイザリは、プラグインのウェブサイトまたはWordPressのプラグインディレクトリで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。