Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WordPressに対する改ざん攻撃、「コード実行」狙いも

コンテンツマネジメントシステム(CMS)の「WordPress 4.7」で追加された「REST API機能」に深刻な脆弱性が見つかった問題で、同脆弱性を利用したあらたな攻撃が確認されている。

Sucuriによれば、今回の脆弱性を利用し、リモートよりサーバ上でコードを実行しようとするエクスプロイトをあらたに確認したもの。

攻撃者は、投稿や固定ページ上でPHPを実行できる「Insert PHP」「Exec-PHP」といったプラグインを利用しているサイトを物色。今回明らかになった脆弱性によりコードの実行を試みるという。

Sucuriは、コードの実行が可能となれば、サイトの制御を掌握され、アフィリエイトのリンクや広告のインジェクションなど、攻撃者が収益化を図る手段が広がると指摘。

今後、今回の脆弱性を悪用する攻撃の主流になっていくのではないかと予想している。

(Security NEXT - 2017/02/13 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

WP向けeコマースプラグイン「Welcart e-Commerce」に複数の脆弱性
「WordPress」のセキュリティ対策プラグインを公開 - クラウドセキュア
WordPress向けユーザー登録プラグインに深刻な脆弱性
会員サイト構築用WPプラグインにゼロデイ攻撃 - 侵害状況の確認を
WordPress向けソーシャルログイン用プラグインに深刻な脆弱性
「WooCommerce」向けサードパーティ製プラグインに深刻な脆弱性
WP向け人気プラグイン「Jetpack」に深刻な脆弱性 - 早急に更新を
「WordPress」が再度セキュリティ更新 - 前回から4日で
「WordPress」にアップデート - 複数脆弱性を解消
WordPress向けに人気SEOプラグインに複数の脆弱性