Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「WordPress」向けBestWebSoft製プラグイン51種にXSSの脆弱性

コンテンツマネジメントシステム「WordPress」向けにBestWebSoftが提供する51種類のプラグインに脆弱性が含まれていることがわかった。

脆弱性情報のポータルサイトであるJVNによれば、同社製プラグインが利用する共通のメニュー表示にクロスサイトスクリプティング(XSS)の脆弱性「CVE-2017-2171」が含まれていることが判明したもの。ログインした状態のブラウザ上で任意のスクリプトが実行されるおそれがある。

同脆弱性は、クリスリュウ氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施した。影響を受けるのは以下の製品で、アップデートが提供されている。

Captcha
Car Rental
Contact Form Multi
Contact Form
Contact Form to DB
Custom Admin Page
Custom Fields Search
Custom Search
Donate
Email Queue
Error Log Viewer
Facebook Button
Featured Posts
Gallery Categories
Gallery
Google +1
Google AdSense
Google Analytics
Google Captcha (reCAPTCHA)
Google Maps
Google Shortlink
Google Sitemap
Htaccess
Job Board
Latest Posts
Limit Attempts
LinkedIn
Multilanguage
PDF & Print
Pagination
Pinterest
Popular Posts
Portfolio
Post to CSV
Profile Extra
PromoBar
Quotes and Tips
Re-attacher
Realty
Relevant - Related Posts
Sender
SMTP
Social Buttons Pack
Subscriber
Testimonials
Timesheet
Twitter Button
Updater
User Role
Visitors Online
Zendesk Help Center

(Security NEXT - 2017/05/16 ) このエントリーをはてなブックマークに追加

PR

関連記事

広く利用される暗号化ライブラリに脆弱性「ROCA」 - 鍵長1024ビットなら解析コストは1万円以下
CiscoのNFVプラットフォームに深刻な脆弱性 - アップデートがリリース
Oracle、Java SEに関する脆弱性22件を修正
Oracle、定例アップデートで252件の脆弱性に対応 - 半数弱が「緊急」または「重要」
バリオセキュア、ウェブのセキュリティ診断サービスを開始
「Apache Tomcat」脆弱性の探索行為、10月10日ごろより発生
無線LANの「WPA2」で盗聴や改ざん可能となる「KRACK」 - 多数機器に影響
Windows、10月パッチで「KRACK」対応済み - MS「悪用可能性低い」
「Flash Player」が緊急アップデート - ゼロデイ攻撃が発生
「Flash Player」へのゼロデイ攻撃、「BlackOasis」が関与か - 「FinFisher」感染狙い