「WordPress 4.8.3」が公開 - 修正不十分だった「SQLi脆弱性」に対応
コンテンツマネジメントシステム(CMS)である「WordPress」の開発チームは、セキュリティアップデートとなる「WordPress 4.8.3」をリリースした。

脆弱性
データベース処理において、意図しない操作を防ぐためにプリペアドステートメントを利用する「wpdbクラス」の「prepareメソッド」において、危険なクエリーを生成する問題が判明したもの。
脆弱性を悪用されるとSQLインジェクション攻撃が行われるおそれがある。
「WordPress」の本体に関しては同脆弱性の影響を直接受けないとされているが、プラグインやテーマなどで脆弱性が生じるおそれがあるとしている。
今回修正された脆弱性は、バグバウンティプログラムを提供する「HackerOne」を通じてセキュリティ研究者が報告。「WordPress 4.8.2」において同様の脆弱性の修正が行われたが、対応が不十分であり、同バージョンの公開された翌日となる9月20日に報告を行っていたという。
「WordPress 4.8.3」は、ウェブサイトで公開されているほか、利用者はダッシュボードよりダウンロードすることができる。
(Security NEXT - 2017/11/01 )
ツイート
PR
関連記事
「VMware Aria Operations」や「VMware Tools」に脆弱性 - 修正版を公開
Doxense製プリントサーバ管理ソフト「Watchdoc」に深刻な脆弱性
構成管理ツール「Chef Automate」に深刻な脆弱性 - 9月初旬に修正
「Rancher Manager」に脆弱性 - フィッシング悪用や情報漏洩のおそれ
メールセキュ製品「Libraesva ESG」に脆弱性 - すでに悪用も、国家関与か
仮想化基盤「vCenter Server」「NSX」に脆弱性 - アップデートが公開
「Apache Airflow」に脆弱性 - 接続情報が漏洩するおそれ
「Cisco IOS/IOS XE」に脆弱性 - すでに悪用やPoC公開も
Cisco製FWやOSにクリティカル脆弱性 - すでに攻撃試行も
「Cisco ASA」狙うゼロデイ攻撃、5月に複数政府機関で確認