Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「WordPress」の人気eコマースプラグインに脆弱性 - 権限昇格のおそれ

コンテンツマネジメントシステム(CMS)である「WordPress」の人気プラグインに起因し、権限の昇格が生じる脆弱性が報告された。プラグインの無効化により権限昇格を生じさせる手法で、「WordPress」における権限管理の「欠陥」とも指摘されている。

脆弱性が明らかとなったのは、eコマースサイトを構築できる人気プラグイン「WooCommerce」。脆弱性を報告したRIPS Technologiesのセキュリティ研究者が脆弱性の詳細を明らかにした。

同プラグインでは、導入時にeコマースサイトの管理を行う「Shop Manager」のアカウントを作成するが、同アカウントより管理者権限を取得することが可能だった。

アカウント「Shop Manager」は、eコマースサイトの顧客管理が行えるよう、ユーザーの編集権限が付与されている。ただし、セキュリティを確保するため、管理者アカウントに対する編集は、同プラグインより制限していた。

(Security NEXT - 2018/11/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

「WordPress 6.5.2」が公開 - XSS脆弱性を修正
WP向けeラーニングプラグインに再度深刻な脆弱性が判明
「WordPress」に脆弱性 - 1月のアップデートで修正済み
WPプラグイン「LayerSlider」に深刻な脆弱性 - 発見者は報奨金最高額を獲得
WPとGoogleドライブを統合するプラグインに深刻な脆弱性
WP向けeラーニングプラグイン「MasterStudy LMS」に脆弱性
WPプラグイン「Network Summary」に深刻な脆弱性 - パッチ未提供
WordPress向け求人プラグインに脆弱性 - リモートよりコード実行のおそれ
「WordPress」向けのマルウェア対策やWAFプラグインに脆弱性 - 公開中止に
「WordPress」向けファイル管理プラグインにパストラバーサルの脆弱性