Jun 7, 2022

Vulnerability Summary for the Week of May 16, 2022、その6、WordPress編

知名度の高さ、ユーザの多さと、今回の脆弱性のまとまった数とから、本ソフトウェアだけ特別編として掲示します。関係者は個々のCVEリンクまたは「出典」から解決策(多くはupdate)を実施下さい。

 

wordpress関連、全49件、内CRITICALHIGHのものは12

以下、当ブログ主の私見を書いておく。

久々にNIST文書をウォッチしたところ、WordPress連プラグインの件数が圧倒的で、昔よく聞いて名前くらいは憶えているが未だにそうなのだな、と驚いた。背後に苦しんでいる関係者の姿が想像でき、何か息苦しい気分にさせられた。

このプラグインの種類や件数の多さは、脆弱性の発表をウォッチしていれば防げるレベルを超えていると感じる。

pluginを使わない」という選択肢が有効そうだが、(現場を知らない私の想像だが)それは「便利だから」という声に消されてしまうのではないか? 

或いは対策として、pluginを使わないよう(システム環境が意図せず変更されないよう)あるべき状態が維持されているか常にモニタリングしたり、個々の脆弱性を分析し対応を検討・実施(場合によってはロールバック)する手間暇を掛け、結局将来のリスクも背負い続けるくらいなら、wordpressを使わない」という選択肢も検討してはどうだろうか?

 

wordpress -- wow-company's_hover_effects_plugin

CVE-2022-29446

WordPress  Wow-Company  Counter Box プラグイン 1.1.1 以下 に、認証済み (管理者以上の役割のローカルファイル取り込み (LFI) 脆弱性が存在します。 

NIST: NVD Base Score:  7.2 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H 

CNA:  Patchstack Base Score:  6.8 MEDIUM Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H

※ CNA評価はNISTに比べて甘め

 

CVE-2022-29447 

WordPress  Wow-Company  Hover Effects プラグイン 2.1 以下 に、認証済み (管理者以上のユーザーロールのローカルファイル取り込み (LFI) の脆弱性が存在します。 

NIST: NVD Base Score:  7.2 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

CNA:  Patchstack Base Score:  6.8 MEDIUM Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H

※ CNA評価はNISTに比べて甘め

 

wordpress -- wow-company's_popup_box_plugin

CVE-2022-29445

WordPress  Wow-Company's Popup Box プラグイン 2.1.2以下 に、認証済み (管理者以上のロールのローカルファイル取り込み (LFI) 脆弱性があります 

NIST: NVD Base Score:  7.2 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

 

wordpress -- vikbooking_hotel_booking_engine_&_pms_wordpress_plugin

CVE-2022-1409

1.5.8 以前の VikBooking Hotel Booking Engine & PMS WordPress プラグインは、画像を適切に検証しないため、管理者などの高い権限を持つユーザーが画像に見せかけた、悪意のある PHP コードを含む PHP ファイルをアップロードすることができます。

NIST: NVD Base Score:  7.2 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

 

wordpress -- visual_slide_box_builder_wordpress_plugin

CVE-2022-1182

Visual Slide Box Builder WordPress プラグイン 3.2.9 では、SQL 文で使用する前にさまざまなパラメータをサニタイズおよびエスケープせず、認証済みユーザー(購読者など)が利用できる AJAX アクションの一部で、SQL インジェクションが発生する可能性があります。 

NIST: NVD Base Score:  8.8 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

 

wordpress -- pricing_table_wordpress_plugin

CVE-2022-0867

3.6.1 以前の WordPress プラグイン Pricing Table では、ユーザーが入力した POST データが SQL 文で補間され、未認証のユーザーが利用できる AJAX アクションで実行される前に、適切にサニタイズおよびエスケープされないことがあります。 

NIST: NVD  Base Score:  9.8 CRITICAL  Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

※ pricing table系プラグインの、未認証ユーザが悪用可能なCriticalな脆弱性!!

 

wordpress -- fusion_builder_wordpress_plugin

CVE-2022-1386

Avadaテーマで使用している3.6.2以前のFusion Builder WordPressプラグインは、任意のHTTPリクエストを開始するために使用できるフォーム内のパラメータを検証していません。

このパラメータは、任意の HTTP リクエストを開始するために使用することができます。

これは、ファイアウォールやアクセス制御をバイパスして、サーバーのローカルネットワーク上のホストと対話するために使用される可能性があります。

NIST: NVD Base Score:  9.8 CRITICAL Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

※ 「フォーム内のパラメータを検証していない」なら、不正なパラメータをきっかけに開始されたHTTPリクエストが「ファイアウォールやアクセス制御をバイパス」するのも、さらに「ローカルネットワーク上の他のホストと対話する」ことも有りえると想像が及び、Criticalな脆弱性であると合点がいく。

wordpress -- alexander_stokmann's_code_snippets_extended_plugin

CVE-2022-29429

Alexander Stokmann 氏の Code Snippets Extended プラグイン 1.4.7 以下において、クロスサイトリクエストフォージェリを経由したリモートコード実 (RCE) が発生する可能性があります。

CNA:  Patchstack Base Score:  8.8 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

 

wordpress -- agil_wordpress_plugin

CVE-2021-25119

1.0までのAGIL WordPressプラグインは、すべてのzipファイルを受け入れ、抽出されたファイルの種類を検証することなく、自動的にzipファイルを抽出します。

その結果、admin などの高権限ユーザが PHP のような任意のファイルをアップロードできるようにし、RCE に誘導します。

NIST: NVD Base Score:  7.2 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

 

wordpress -- aftab_muni's_disable_right_click_for_wp_plugin

CVE-2022-29427

WordPress  Aftab Muni  Disable Right Click For WP プラグイン 1.1.6以下には、クロスサイトリクエストフォージェリ(CSRF)の脆弱性があります。

NIST: NVD Base Score:  8.8 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CNA:  Patchstack Base Score:  4.3 MEDIUM Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

※ CNAはNISTに比べて甘い評価

 

wordpress -- advanced_uploader-wordpress_plugin

CVE-2022-1103

4.2 までの Advanced Uploader WordPress プラグインでは、購読者のような任意の認証済みユーザーが PHP などの任意のファイルをアップロードでき、RCE につながる可能性があります。

NIST: NVD Base Score:  8.8 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H


出典 

Bulletin (SB22-143)
Vulnerability Summary for the Week of May 16, 2022 (release date: May 24)


No comments: