【CVE-2024-13361】AI Power 1.8.96にWordPressプラグインの認証バイパス脆弱性、不正アクセスの危険性が浮上
スポンサーリンク
記事の要約
- AI Power 1.8.96以前に認証関連の脆弱性を発見
- 認証済みユーザーによる不正アクセスの可能性
- 画像ファイルとショートコードの組み合わせで攻撃が可能
スポンサーリンク
AI PowerのWordPressプラグインに認証バイパスの脆弱性
WordfenceのセキュリティチームはWordPress用プラグイン「AI Power: Complete AI Pack」の1.8.96以前のバージョンに認証関連の脆弱性を発見し、2025年1月22日に公開した。この脆弱性は機能「wpaicg_save_image_media」における権限チェックの欠落により、認証済みユーザー(Subscriber以上)が不正なアクセスを行える状態になっている。[1]
この脆弱性は添付ファイルページにPOSTリクエストを送信する際に、画像ファイルのアップロードとimage_alt値へのショートコード属性の埋め込みを組み合わせることで悪用が可能となる。深刻度はCVSS 3.1基準で「MEDIUM」の6.3と評価されており、攻撃元区分はネットワーク、攻撃条件の複雑さは低いとされている。
Wordfenceはこの脆弱性を「CVE-2024-13361」として識別し、CWEによる脆弱性タイプは認証関連の不備(CWE-862)に分類している。この脆弱性の発見者はMichael Mazzoliniであり、プラグインの開発者に報告され対策版のリリースが行われることになった。
AI Power 1.8.96の脆弱性概要
項目 | 詳細 |
---|---|
脆弱性ID | CVE-2024-13361 |
影響を受けるバージョン | 1.8.96以前 |
脆弱性の種類 | 認証関連の不備(CWE-862) |
CVSS評価 | 6.3(MEDIUM) |
発見者 | Michael Mazzolini |
公開日 | 2025年1月22日 |
スポンサーリンク
認証関連の不備について
認証関連の不備とは、システムやアプリケーションにおいて適切な権限チェックが実装されていない状態を指す。主な特徴として以下のような点が挙げられる。
- ユーザーの権限レベルが適切に検証されない
- 認証済みユーザーによる権限昇格が可能
- 意図しない機能へのアクセスが可能
AI Power: Complete AI Packの脆弱性では、wpaicg_save_image_media関数に権限チェック機能が実装されていないことが問題となっている。この脆弱性により、Subscriber以上の権限を持つユーザーが不正なショートコードを実行できる状態となり、セキュリティ上のリスクが発生する可能性が高まっている。
AI Power: Complete AI Packの脆弱性に関する考察
AI Power: Complete AI Packの認証関連の脆弱性は、画像ファイルのアップロード機能という一般的な機能に潜んでいた点が注目に値する。WordPress環境においてSubscriber権限は最も基本的な権限レベルであり、多くのサイトで一般ユーザーに付与されているため、攻撃者にとって権限取得の障壁が低く、潜在的な被害が拡大する可能性が高まっている。
今後はプラグイン開発者に対して、機能実装時の権限チェックの重要性を再認識させる必要がある。特にファイルアップロードやショートコードの実行といった、システムに大きな影響を与える可能性のある機能については、より厳密な権限管理と入力値の検証が求められるだろう。
また、WordPressコミュニティ全体として、プラグインのセキュリティレビューの強化が望まれる。特にAI関連の機能を提供するプラグインは今後も増加が予想されるため、開発段階からのセキュリティ対策の徹底と、定期的な脆弱性診断の実施が重要となってくる。
参考サイト
- ^ CVE. 「CVE-2024-13361 | CVE」. https://www.cve.org/CVERecord?id=CVE-2024-13361, (参照 25-01-29).
※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。
- 【CVE-2024-2617】Hitachi EnergyのRTU500シリーズにファームウェア更新の脆弱性、高リスクで対応が急務に
- 【CVE-2024-13590】Ketchup Shortcodesプラグインに深刻な脆弱性、WordPressサイトのセキュリティリスクが拡大
- 【CVE-2024-13319】Themify Builderに反射型XSS脆弱性、バージョン7.6.5以前のすべてのバージョンが影響を受ける状況に
- 【CVE-2024-13360】AI Power: Complete AI Pack 1.8.96以前にSSRF脆弱性、認証済みユーザーによる内部サービスへの不正アクセスが可能に
- 【CVE-2024-13496】WordPressプラグインGamiPress 7.2.1にSQL注入の脆弱性、未認証での攻撃が可能に
- 【CVE-2024-13495】GamiPress 7.2.1に深刻な脆弱性、未認証ユーザーによる任意のショートコード実行が可能に
- 【CVE-2024-13499】GamiPress 7.2.1に認証不要の重大な脆弱性、ショートコード実行による攻撃の可能性
- 【CVE-2025-0429】AI Power: Complete AI Packに深刻な脆弱性、管理者権限で悪用の可能性
- 【CVE-2025-0428】WordPress用プラグインAI Power: Complete AI Packにデシリアライズの脆弱性が発見、管理者権限で悪用の可能性
スポンサーリンク