WP向け寄付管理プラグインに深刻な脆弱性 - ゼロデイ攻撃発生中
コンテンツマネジメントシステム(CMS)の「WordPress」向けプラグイン「Total Donations」に深刻な脆弱性が含まれていることがわかった。ゼロデイ攻撃が確認されている。
同脆弱性は、Calmar Webmediaが提供する寄付管理プラグイン。「同2.0.5」および以前のバージョンに、サイトの管理者権限を奪われるおそれがある脆弱性「CVE-2019-6703」が明らかとなったもの。Defiantが報告したもので、脆弱性の影響は多岐にわたっている。
同社によると、同プラグインのAJAXによる88の動作において、49に脆弱性が存在。新規にユーザーを作成し、管理者権限を設定したり、第三者が本来アクセスできないデータへアクセス可能となるなど重大な脆弱性が含まれるという。
さらに寄付の動作を変更したり、SQLインジェクション攻撃、スパムメールを配信するための踏み台になるおそれがあるほか、メーリングリストが漏洩する可能性なども指摘されている。
(Security NEXT - 2019/01/29 )
ツイート
関連リンク
PR
関連記事
5月下旬以降、「PeopleSoft」にゼロデイ攻撃 - 対策と侵害有無の調査を
Oracle「PeopleSoft」に深刻なRCE脆弱性 - ただちに対応を
「Ivanti Sentry」脆弱性の悪用確認 - PoC公開でリスク増
「Chrome」に今週2度目のセキュ更新 - 脆弱性28件を修正
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Arista EOS」ゼロデイ含む脆弱性3件を悪用リストに追加 - 米当局
「OpenSSL」にセキュリティアップデート - 脆弱性18件を修正
ビデオ会議ツール「Zoom」のモバイルクライアントなどに脆弱性
「Ivanti Sentry」に複数の深刻な脆弱性 - 修正版を公開
Adobe、「Adobe Acrobat Reader」に20件の脆弱性 - アップデートを公開

