熊本競輪でサイト改ざん - 原因はWPプラグイン「FancyBox」の脆弱性
熊本市が運営する熊本競輪のウェブサイトが不正アクセスを受け、改ざんされていたことがわかった。WordPressプラグインにおける既知の脆弱性が攻撃を受けたという。
同市によれば、脆弱性を狙った不正アクセスが2月19日にあり、サイトの改ざんが発生。関係ない外部サイトのデータを読み込む状態だった。
期間中に967人がアクセスしているが、すでに読み込まれる外部サイトは閉鎖されており、具体的な影響はわかっていない。被害の報告などは寄せられていないが、閲覧によってマルウェアなどへ感染している可能性もある。
今回脆弱性が突かれたのは、同サイトでコンテンツマネージメントシステム(CMS)として利用しているWordPressで活用していたプラグインの「FancyBox」。
同プラグインは、コンテンツやスクリプトが挿入される深刻な脆弱性「CVE-2015-1494」が存在。ゼロデイ攻撃による改ざん被害が2月に入って判明し、2月4日に修正版がリリースされている。
同市は、脆弱性への対応が遅れたことが原因のひとつであると説明。修正した上で、23日19時過ぎよりウェブサイトを再開している。
(Security NEXT - 2015/02/25 )
ツイート
関連リンク
PR
関連記事
複数管理サイトに不正アクセス、CMSに脆弱性 - 学研Meds
先週注目された記事(2026年8月9日〜2026年8月15日)
「WordPress 7.0.4」が公開、RCE脆弱性に対処 - 特定条件下で影響
先週注目された記事(2026年8月2日〜2026年8月8日)
「WordPress」のログイン画面にXSS脆弱性 - 修正版を公開
米当局「脆弱性悪用リスト」、7月に26件 - 8割超が3日以内対応
先週注目された記事(2026年7月19日〜2026年7月25日)
WordPress向けSSOプラグインに認証回避の脆弱性
「WordPress」「Langflow」の脆弱性悪用に警戒を - 米当局が注意喚起
「WordPress」に複数の脆弱性 - 連鎖でRCEのおそれ
