Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「WordPress」向けeラーニングシステム構築プラグインに複数脆弱性

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「LearnPress」に複数の脆弱性が含まれていることが判明した。

同製品は、eラーニングのマネジメントシステム(LMS)を構築するためのプラグイン。

ログインしているユーザーが影響を受けるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2018-16173」や、オープンリダイレクトの脆弱性「CVE-2018-16174」が判明した。

また管理者によって任意の「SQLコマンド」が実行可能となるSQLインジェクションの脆弱性「CVE-2018-16175」が明らかとなった。

東京電機大学の末吉大輝氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施。これら脆弱性は「同3.1.0」以降で修正されているという。

(Security NEXT - 2018/11/09 ) このエントリーをはてなブックマークに追加

PR

関連記事

WP向けプラグイン「File Manager」脆弱性、国内でも悪用被害
脆弱なファイル管理用WPプラグインを狙う攻撃を国内で観測
WP向けファイル管理プラグインに深刻な脆弱性 - ゼロデイ攻撃も
Facebookの「WordPress」向けプラグインに脆弱性 - チャット乗っ取りのおそれ
WordPressの人気テーマ「Divi」に深刻な脆弱性
「WordPress 5.4.2」がリリース - 複数脆弱性を修正
WP向けプラグイン「Paid Memberships Pro」にSQLi脆弱性
WP向けプラグイン「Elementor Pro」に深刻な脆弱性 - ゼロデイ攻撃で発覚
セキュリティアップデート「WordPress 5.4.1」がリリース
「WordPress」向けメディア管理プラグインに脆弱性