2023年1月16日 サイバー脅威インテリジェンス

日次の脆弱性動向:KEV 追加、公開 exploit、重大開示、EPSS リスクの変化。

日次サマリー

  • WordPress プラグインの RCE/悪用動向:本日 3 件の CVE をフラグ。
  • 3 件の新規 Critical 公開 — 露出サービスのパッチ状況を確認してください。

本日の重点脅威

最優先の 3 件の変化 — アナリストによる短評。CVE ダンプではありません。

重大な露出リスク

CVE-2022-4447 Fontsy Project Fontsy SQL Injection

  • CVSS 9.8
  • インターネット公開 CMS への影響

新たな重大 Fontsy Project Fontsy SQL Injection(CVSS 9.8)— 公開直後のウィンドウ。成熟した悪用チェーンの前にインターネットスキャンが先行しがちです。

重大な露出リスク

CVE-2022-4060 Odude User Post Gallery

  • CVSS 9.8
  • インターネット公開 CMS への影響

新たな重大公開(CVSS 9.8)— 深刻度が高く、エクスプロイト出現前の認知ウィンドウが短いです。

高リスク露出

CVE-2022-4101 Images Optimize And Upload Cf7 Project Images Optimize And Upload Cf7 Path Traversal

  • CVSS 9.1
  • インターネット公開 CMS への影響

新高危 Images Optimize And Upload Cf7 Project Images Optimize And Upload Cf7 Path Traversal — 公開後 72 時間以内のエクスプロイト出現とスキャナ動向に注意。

実際の悪用

CISA KEV — 実環境での悪用が確認

本ダイジェストではこのカテゴリに該当なし。

KEV 新規掲載を見る

エクスプロイト・PoC

本ダイジェストではこのカテゴリに該当なし。

新規エクスプロイト紐づけを見る

悪用動態

本ダイジェストではこのカテゴリに該当なし。

EPSS 上昇を見る

新規 Critical 公開

CVE-2022-4060 CVSS 9.8

The User Post Gallery WordPress plugin through 2.19 does not limit what callback functions can be called by users, making it possible to...

CVE-2022-4101 CVSS 9.1

The Images Optimize and Upload CF7 WordPress plugin through 2.1.4 does not validate the file to be deleted via an AJAX action available t...

CVE-2022-4447 CVSS 9.8

The Fontsy WordPress plugin through 1.8.6 does not properly sanitize and escape a parameter before using it in a SQL statement via an AJA...

Critical 公開を見る

cvelogic Threat Intelligence