プラットフォーム
wordpress
コンポーネント
assistant-for-nextgen-gallery
修正版
1.0.10
CVE-2025-7641は、WordPressプラグインのAssistant for NextGEN Galleryにおける任意のディレクトリ削除の脆弱性です。不適切なファイルパス検証により、攻撃者はサーバー上の任意のディレクトリを削除でき、サービス停止につながる可能性があります。この脆弱性は、バージョン1.0.0から1.0.9までのプラグインに影響を与えます。最新バージョンへのアップデートにより修正されています。
この脆弱性を悪用されると、攻撃者は認証なしでWordPressサイトのサーバー上の任意のディレクトリを削除できます。これにより、ウェブサイトのファイルシステムが破壊され、ウェブサイトが完全に利用できなくなる可能性があります。データベースファイル、設定ファイル、重要なアプリケーションファイルなどが削除されることで、データ損失やシステム復旧の困難さを招く可能性があります。攻撃者は、この脆弱性を利用して、ウェブサイトの完全な制御を奪取し、悪意のあるコードを挿入したり、機密情報を盗み出したりすることも可能です。
この脆弱性は、2025年8月15日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、脆弱性の性質上、悪用される可能性は否定できません。CISA KEVへの登録状況は不明です。攻撃者は、この脆弱性を利用して、WordPressサイトの可用性を低下させ、機密情報を盗み出す可能性があります。
Websites utilizing the Assistant for NextGEN Gallery plugin, particularly those running older, unpatched versions (1.0.0–1.0.9), are at significant risk. Shared hosting environments where users have limited control over plugin updates are especially vulnerable. Sites with weak WordPress security configurations or inadequate firewall protection are also at increased risk.
• wordpress / composer / npm:
grep -r 'nextgenassistant/v1.0.0/control' /var/www/html/wp-content/plugins/• generic web:
curl -I https://your-wordpress-site.com/wp-json/nextgenassistant/v1.0.0/controlCheck the response headers for any unusual or unexpected behavior. • wordpress / composer / npm:
wp plugin list | grep nextgenassistantVerify the installed version is patched. • wordpress / composer / npm:
wp plugin auto-update nextgenassistantAttempt to automatically update the plugin to the latest version.
disclosure
エクスプロイト状況
EPSS
0.14% (33% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずAssistant for NextGEN Galleryプラグインを最新バージョンにアップデートしてください。アップデートが利用できない場合は、プラグインの無効化を検討してください。WAF(Web Application Firewall)を導入し、不審なファイルパス操作を検知・ブロックするルールを設定することも有効です。また、WordPressのファイルシステム権限を適切に設定し、攻撃者がアクセスできるディレクトリを制限することで、被害を最小限に抑えることができます。アップデート後、プラグインの動作を確認し、ファイルシステムの整合性を検証してください。
Actualice el plugin Assistant for NextGEN Gallery a la última versión disponible para mitigar la vulnerabilidad de eliminación arbitraria de directorios. Verifique la página de plugins de WordPress para obtener la actualización más reciente. Considere implementar medidas de seguridad adicionales, como limitar los permisos de los usuarios y monitorear la actividad del servidor.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-7641は、WordPressのAssistant for NextGEN GalleryプラグインのREST APIエンドポイントにおける不適切なファイルパス検証により、認証されていない攻撃者が任意のディレクトリを削除できる脆弱性です。
Assistant for NextGEN Galleryのバージョン1.0.0から1.0.9を使用している場合は、この脆弱性の影響を受ける可能性があります。最新バージョンへのアップデートを確認してください。
Assistant for NextGEN Galleryプラグインを最新バージョンにアップデートしてください。アップデートが利用できない場合は、プラグインの無効化を検討してください。
現時点では、公的なPoCは確認されていませんが、脆弱性の性質上、悪用される可能性は否定できません。
WordPressの公式アドバイザリまたはAssistant for NextGEN Galleryのウェブサイトで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。