30秒で判断
- 対応すべき人: WordPress プラグイン「WpEvently」(mage-eventpress)4.4.8 以前を利用しているサイト運営者。
- 対応不要な人: WpEvently を使用していない方、修正版へ更新済みの方。
- 確認コマンド: WordPress 管理画面「プラグイン」で WpEvently のバージョンを確認。
概要
WordPress プラグイン「WpEvently」(magepeopleteam 提供)に、信頼できないデータのデシリアライズに起因するPHPオブジェクトインジェクションの脆弱性があります(CWE-502)。攻撃者が細工したシリアライズデータを送り込むことで、オブジェクトインジェクションを引き起こせる可能性があります。
環境内に悪用可能な「POPチェーン」(利用可能なガジェット)が存在する場合、ファイル操作や任意コード実行など、より深刻な影響につながる可能性があります。影響を受けるのは 4.4.8 以前のバージョンです。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 低 |
| CWE | CWE-502(信頼できないデータのデシリアライズ) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| WpEvently(mage-eventpress) | magepeopleteam | <= 4.4.8 |
修正バージョンと回避策
4.4.8 より後の修正版が提供された場合は速やかにアップデートしてください。修正版の提供状況は Patchstack のデータベースやプラグイン提供元の情報を確認してください。アップデートまでの間は、WAF の導入や、プラグインの利用停止を検討してください。
関連リンク
データソース: NVD (NIST), Patchstack AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
