プラットフォーム
wordpress
コンポーネント
evergreen-post-tweeter
修正版
1.8.10
CVE-2025-67622は、Evergreen Post Tweeterにおいて発見されたStored XSS脆弱性です。この脆弱性を悪用されると、攻撃者は悪意のあるスクリプトをWebサイトに埋め込み、ユーザーがそのページを閲覧した際に実行させることが可能になります。この脆弱性は、Evergreen Post Tweeterのバージョン0から1.8.9までのバージョンに影響を与えます。2025年12月24日に公開され、バージョン1.8.10以降で修正されています。
このXSS脆弱性は、攻撃者がEvergreen Post Tweeterを動作させているWebサイトを完全に制御できる可能性を秘めています。攻撃者は、ユーザーのブラウザ上で悪意のあるJavaScriptコードを実行し、セッションCookieを盗み、ユーザーになりすまして機密情報にアクセスしたり、不正な操作を実行したりする可能性があります。さらに、攻撃者はWebサイトのコンテンツを改ざんし、ユーザーをフィッシングサイトに誘導したり、マルウェアを配布したりすることも可能です。この脆弱性の影響範囲は広範囲に及び、Webサイトの信頼性を大きく損なう可能性があります。
この脆弱性は、2025年12月24日に公開されており、現時点ではKEVリストに登録されていません。公的なPoCはまだ確認されていませんが、XSS脆弱性の一般的な攻撃手法が適用可能であるため、攻撃のリスクは存在します。NVDおよびCISAの情報を継続的に監視し、最新の脅威動向を把握することが重要です。
Websites using the Evergreen Post Tweeter plugin, particularly those with user accounts or sensitive data, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one website could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "evergreen-post-tweeter" /var/www/html/wp-content/plugins/
wp plugin list | grep evergreen-post-tweeter• generic web:
curl -I https://example.com/ | grep -i 'x-frame-options'disclosure
エクスプロイト状況
EPSS
0.02% (6% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Evergreen Post Tweeterをバージョン1.8.10以降にアップグレードすることです。アップグレードが直ちに不可能である場合は、CSRFトークンを適切に実装し、入力検証を強化することで、攻撃のリスクを軽減できます。また、Webアプリケーションファイアウォール(WAF)を導入し、XSS攻撃を検知・防御することも有効です。WAFのルールを適切に設定し、不審なリクエストをブロックするように構成してください。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を実施してください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-67622は、Evergreen Post Tweeterのバージョン0から1.8.9までのStored XSS脆弱性です。攻撃者はCSRFを利用して悪意のあるスクリプトを実行し、ユーザーのセッションを乗っ取ったり、機密情報を盗んだりする可能性があります。
Evergreen Post Tweeterのバージョン0から1.8.9を使用している場合は、影響を受ける可能性があります。攻撃者は悪意のあるスクリプトを実行し、ユーザーのセッションを乗っ取ったり、機密情報を盗んだりする可能性があります。
Evergreen Post Tweeterをバージョン1.8.10以降にアップグレードしてください。アップグレードが直ちに不可能である場合は、CSRFトークンを適切に実装し、入力検証を強化することで、攻撃のリスクを軽減できます。
現時点では公的なPoCは確認されていませんが、XSS脆弱性の一般的な攻撃手法が適用可能であるため、攻撃のリスクは存在します。
Evergreen Post Tweeterの公式アドバイザリは、開発者のウェブサイトまたはGitHubリポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。