Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

60万以上のサイトで導入済のWordPress用フォームプラグインに脆弱性

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「Ninja Forms」に、SQLインジェクションの脆弱性が判明した。

同プラグインは、フォーム機能を追加できるソフトウェア。60万以上のサイトに導入されている。脆弱性を確認したSucuriによれば、サイトの登録者など、アカウントの保有者によって、SQLコマンドが実行可能となる脆弱性が存在するという。

アカウント保有者であれば、権限に関係なく脆弱性を悪用することが可能。ユーザー名やハッシュ化されたパスワードにくわえ、特定条件下でハッシュ値のソルト化に用いられるWordPressのシークレットキーを、取得されるおそれがあるとしている。

Sucuriでは、開発者へ脆弱性を報告。開発者は、8月11日にリリースした「同2.9.55.2」で脆弱性を修正。さらに同月16日には、ほかの問題にも対処した「同2.9.56」をリリースしている。Sucuriでは影響を受けるバージョンの利用者へできるだけ速く最新版へアップデートを行うよう注意を呼びかけている。

(Security NEXT - 2016/08/17 ) このエントリーをはてなブックマークに追加

PR

関連記事

「MTAppjQuery」の旧版に脆弱性 - 使用ライブラリに起因
日本医師会のレセプトソフトに複数の脆弱性
「Java SE」に14件の脆弱性 - アップデートが公開
Oracle、四半期定例パッチをリリース - 脆弱性334件を修正
「Java SE」の脆弱性8件をアップデートで修正 - Oracle
WordPress向け動画埋込用プラグインにXSSの脆弱性
アーカイバ「Explzh」にディレクトリトラバーサルの脆弱性
「WordPress」の脆弱性、重要ファイル削除のおそれ - コード実行の可能性も
「VMware Tools」に権限昇格のおそれ - アップデートがリリース
ID管理製品「RSA Identity Governance & Lifecycle」に深刻な脆弱性