30秒で判断
- 対応すべき人: WordPress + WooCommerceで「Support Ticket System for WooCommerce (Premium)」プラグインを利用している方
- 対応不要な人: 当該プラグインを利用していない方、修正版へ更新済みの方
- 確認コマンド: WordPress管理画面のプラグイン一覧でバージョンを確認
概要
CVE-2025-60235 は、WooCommerce向けサポートチケット管理プラグイン「Support Ticket System for WooCommerce (Premium)」に存在する、危険な種類のファイルを無制限にアップロードできてしまう脆弱性(CWE-434)です。
攻撃者はファイル種別の検証不備を悪用し、Webシェルなどの悪意あるファイルをアップロードしてサーバ上で実行させ得ます。CVSSは最大値の10.0と評価されており、サイトの完全な乗っ取りにつながる可能性があります。影響はプラグイン2.0.7以前に及びます。
なお、同時期に同様のファイルアップロード/コード注入の脆弱性がWordPress向けの複数のテーマ・プラグインでも公開されています(下記「修正バージョンと回避策」参照)。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 10.0(Critical) |
| CWE | CWE-434(危険な種類のファイルの無制限アップロード) |
| 攻撃元 | リモート(ネットワーク経由) |
| 前提 | プラグインのアップロード機能に到達できること |
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| Support Ticket System for WooCommerce (Premium) | 2.0.7以前 |
修正バージョンと回避策
- プラグインを2.0.7より後の修正版へアップデートしてください。
- 同種の脆弱性が公開されている他のWordPressテーマにも注意が必要です: Clanora テーマ CVE-2025-48106(1.3.1未満)、Wastia テーマ CVE-2025-49060(1.1.3未満)、Alone テーマ CVE-2025-60206(7.8.3以下)。該当テーマを利用している場合はあわせて更新してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
