つみかさね

CVE-2025-54742

High(8.8)

WpEventlyプラグインのPHPオブジェクトインジェクション CVE-2025-54742:影響範囲と対応方法

公開日: 2026-09-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
WpEvently (mage-eventpress)magepeopleteam<= 4.4.8

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1プラグイン一覧でWpEventlyのバージョンを確認する
  2. 24.4.8より後の修正版へアップデートする
  3. 3更新が困難な場合はWAF導入やプラグインの一時停止を検討する

影響対象

WpEventlyプラグイン利用者

対応不要な人

  • ✓WpEventlyを使用していない、または修正版へ更新済みの場合

補足

  • -オブジェクトインジェクションの影響は環境内のガジェット有無に依存しますが、早めの更新を推奨します
CVEWordPressWpEventlyデシリアライズプラグイン

30秒で判断

  • 対応すべき人: WordPress プラグイン「WpEvently」(mage-eventpress)4.4.8 以前を利用しているサイト運営者。
  • 対応不要な人: WpEvently を使用していない方、修正版へ更新済みの方。
  • 確認コマンド: WordPress 管理画面「プラグイン」で WpEvently のバージョンを確認。

概要

WordPress プラグイン「WpEvently」(magepeopleteam 提供)に、信頼できないデータのデシリアライズに起因するPHPオブジェクトインジェクションの脆弱性があります(CWE-502)。攻撃者が細工したシリアライズデータを送り込むことで、オブジェクトインジェクションを引き起こせる可能性があります。

環境内に悪用可能な「POPチェーン」(利用可能なガジェット)が存在する場合、ファイル操作や任意コード実行など、より深刻な影響につながる可能性があります。影響を受けるのは 4.4.8 以前のバージョンです。

CVSSベクトル

項目値
CVSSスコア8.8(High)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)低
CWECWE-502(信頼できないデータのデシリアライズ)

影響を受けるソフトウェア

製品ベンダーバージョン
WpEvently(mage-eventpress)magepeopleteam<= 4.4.8

修正バージョンと回避策

4.4.8 より後の修正版が提供された場合は速やかにアップデートしてください。修正版の提供状況は Patchstack のデータベースやプラグイン提供元の情報を確認してください。アップデートまでの間は、WAF の導入や、プラグインの利用停止を検討してください。

関連リンク


データソース: NVD (NIST), Patchstack AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。