プラットフォーム
wordpress
コンポーネント
advanced-classifieds-and-directory-pro
修正版
3.2.10
CVE-2025-68580は、pluginsware Advanced Classifieds & Directory Proにおいて検出されたクロスサイトリクエストフォージェリ(CSRF)脆弱性です。この脆弱性は、攻撃者が認証済みユーザーを騙して、意図しない操作を実行させることを可能にします。影響を受けるバージョンは0.0.0から3.2.9までであり、バージョン3.3.0へのアップデートによって修正されています。
このCSRF脆弱性を悪用されると、攻撃者は認証済みユーザーになりすまして、機密情報の取得、設定の変更、不正なコンテンツの作成など、様々な悪意のある操作を実行できる可能性があります。例えば、攻撃者はユーザーが広告を承認したり、カテゴリを削除したり、不正な投稿を作成したりするよう誘導できます。この脆弱性は、特に管理者の権限を持つユーザーが標的にされると、システム全体に深刻な影響を及ぼす可能性があります。攻撃者は、悪意のあるスクリプトをユーザーのブラウザに注入し、ユーザーがウェブサイトを閲覧するたびにリクエストを送信することで、この脆弱性を悪用できます。
CVE-2025-68580は、2025年12月24日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRFは比較的容易に悪用できる脆弱性であるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。公開されているPoCは確認されていません。
Websites utilizing pluginsware Advanced Classifieds & Directory Pro versions 0.0.0 through 3.2.9 are at risk. This includes businesses and individuals relying on the plugin for classified listings or directory management. Shared hosting environments are particularly vulnerable, as attackers could potentially exploit the vulnerability across multiple websites hosted on the same server.
• wordpress / composer / npm:
grep -r 'pluginsware/advanced-classifieds-and-directory-pro' /var/www/html
wp plugin list | grep advanced-classifieds• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=some_sensitive_action | grep Content-Typedisclosure
エクスプロイト状況
EPSS
0.02% (6% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずpluginsware Advanced Classifieds & Directory Proをバージョン3.3.0にアップデートすることを推奨します。アップデートが困難な場合は、Web Application Firewall (WAF) を導入し、CSRFトークンの検証を強化することで、攻撃を軽減できます。また、WordPressのセキュリティプラグインを使用して、CSRF対策を強化することも有効です。さらに、ユーザーに対して、不審なリンクをクリックしないように注意喚起し、定期的にパスワードを変更するように促すことも重要です。アップデート後、CSRFトークンが正しく検証されていることを確認してください。
バージョン 3.3.0、またはそれ以降の修正バージョンにアップデートする
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-68580は、pluginsware Advanced Classifieds & Directory Proのバージョン0.0.0~3.2.9において検出されたクロスサイトリクエストフォージェリ(CSRF)脆弱性です。攻撃者は、認証済みユーザーになりすまして、不正な操作を実行する可能性があります。
Advanced Classifieds & Directory Proのバージョン0.0.0から3.2.9を使用している場合は、影響を受けます。バージョン3.3.0にアップデートすることで、この脆弱性を修正できます。
pluginsware Advanced Classifieds & Directory Proをバージョン3.3.0にアップデートしてください。アップデートが難しい場合は、WAFを導入するなど、他の軽減策を検討してください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRFは比較的容易に悪用できる脆弱性であるため、注意が必要です。
pluginswareのウェブサイトで、CVE-2025-68580に関する公式アドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。