プラットフォーム
wordpress
コンポーネント
coven-core
修正版
1.3.1
CVE-2025-69295は、TeconceTheme Coven Coreにおいて、SQLインジェクション脆弱性が存在します。この脆弱性を悪用されると、攻撃者はデータベース内の機密情報にアクセスしたり、改ざんしたりする可能性があります。影響を受けるバージョンは0.0.0から1.3までのCoven Coreです。2026年2月20日に公開されており、最新バージョンへのアップデートで修正されています。
このSQLインジェクション脆弱性は、攻撃者がCoven Coreのデータベースに不正にアクセスすることを可能にします。攻撃者は、データベース内の機密情報(ユーザー名、パスワード、個人情報など)を盗み出す可能性があります。また、データベースの内容を改ざんしたり、削除したりすることも可能です。この脆弱性は、WordPressサイト全体のセキュリティを脅かす重大なリスクとなります。類似のSQLインジェクション攻撃は、Webサイトの乗っ取りやデータの漏洩につながる可能性があります。
CVE-2025-69295は、CISA KEVカタログにはまだ登録されていません。公開されているPoCは確認されていませんが、SQLインジェクションは一般的な攻撃手法であり、悪用される可能性は高いと考えられます。2026年2月20日に公開されたため、攻撃者によるスキャンや悪用試行が発生する可能性があります。
WordPress sites utilizing the Coven Core plugin, particularly those with sensitive data stored in the database, are at significant risk. Shared hosting environments where multiple websites share the same database are especially vulnerable, as a compromise of one site could potentially expose data from others. Sites using older, unpatched versions of WordPress or with weak security configurations are also at increased risk.
• wordpress / composer / npm:
grep -r "SELECT .* FROM" /var/www/html/wp-content/plugins/coven-core/• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/coven-core/ | grep SQL• wordpress / composer / npm:
wp plugin list | grep coven-core• wordpress / composer / npm:
wp plugin status coven-coredisclosure
エクスプロイト状況
EPSS
0.04% (12% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずCoven Coreを最新バージョンにアップデートすることを強く推奨します。アップデートが利用できない場合、WordPressのデータベースへのアクセスを制限するWAF(Web Application Firewall)やプロキシサーバーの設定を検討してください。また、データベースのアクセス権限を最小限に抑え、不要なユーザーアカウントを削除することも有効です。SQLインジェクション攻撃のシグネチャをWAFに登録することで、攻撃の早期発見と防御が可能です。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を講じてください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-69295は、TeconceTheme Coven Coreのバージョン0.0.0~1.3において、SQLコマンドに特殊文字を適切に無効化しないことで発生するSQLインジェクション脆弱性です。
Coven Coreのバージョンが0.0.0から1.3までの場合は、影響を受けます。最新バージョンにアップデートすることで脆弱性を修正できます。
Coven Coreを最新バージョンにアップデートしてください。アップデートが利用できない場合は、WAFやプロキシサーバーの設定でデータベースへのアクセスを制限してください。
現時点では、公開されているPoCはありませんが、SQLインジェクションは一般的な攻撃手法であり、悪用される可能性は高いと考えられます。
TeconceThemeの公式ウェブサイトまたはWordPressプラグインディレクトリでアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。