つみかさね

CVE-2025-60235

Critical(10)

Support Ticket System for WooCommerceの任意ファイルアップロード CVE-2025-60235:影響範囲と対応方法

公開日: 2026-10-06データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Support Ticket System for WooCommerce (Premium)Plugify<= 2.0.7

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1当該プラグインのバージョンを確認する
  2. 22.0.7より後の修正版へアップデートする
  3. 3既にアップロードされた不審なファイルがないかサーバ内を確認する

影響対象

当該プラグイン利用のWordPressサイト運用者

対応不要な人

  • ✓WordPress/WooCommerceを利用していない
  • ✓当該プラグインを利用していない
  • ✓修正版へ更新済みである

補足

  • -ファイル種別検証の不備が原因のため、WAFでのアップロード制限も暫定対策として有効です
CVEWordPressWooCommerceファイルアップロードプラグイン

30秒で判断

  • 対応すべき人: WordPress + WooCommerceで「Support Ticket System for WooCommerce (Premium)」プラグインを利用している方
  • 対応不要な人: 当該プラグインを利用していない方、修正版へ更新済みの方
  • 確認コマンド: WordPress管理画面のプラグイン一覧でバージョンを確認

概要

CVE-2025-60235 は、WooCommerce向けサポートチケット管理プラグイン「Support Ticket System for WooCommerce (Premium)」に存在する、危険な種類のファイルを無制限にアップロードできてしまう脆弱性(CWE-434)です。

攻撃者はファイル種別の検証不備を悪用し、Webシェルなどの悪意あるファイルをアップロードしてサーバ上で実行させ得ます。CVSSは最大値の10.0と評価されており、サイトの完全な乗っ取りにつながる可能性があります。影響はプラグイン2.0.7以前に及びます。

なお、同時期に同様のファイルアップロード/コード注入の脆弱性がWordPress向けの複数のテーマ・プラグインでも公開されています(下記「修正バージョンと回避策」参照)。

CVSSと攻撃の前提

項目内容
CVSSスコア10.0(Critical)
CWECWE-434(危険な種類のファイルの無制限アップロード)
攻撃元リモート(ネットワーク経由)
前提プラグインのアップロード機能に到達できること

影響を受けるソフトウェア

製品バージョン
Support Ticket System for WooCommerce (Premium)2.0.7以前

修正バージョンと回避策

  • プラグインを2.0.7より後の修正版へアップデートしてください。
  • 同種の脆弱性が公開されている他のWordPressテーマにも注意が必要です: Clanora テーマ CVE-2025-48106(1.3.1未満)、Wastia テーマ CVE-2025-49060(1.1.3未満)、Alone テーマ CVE-2025-60206(7.8.3以下)。該当テーマを利用している場合はあわせて更新してください。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。