WP向けダウンロード監視プラグインに脆弱性
コンテンツマネジメントシステム(CMS)である「WordPress」向けに提供されているプラグイン「Simple Download Monitor」に複数の脆弱性が明らかとなった。
同プラグインは、ファイルやドキュメントのダウンロード数をモニタリングできるプラグイン。脆弱性情報のポータルサイトであるJVNによれば、管理画面にログインしているユーザのウェブブラウザ上で任意のスクリプトが実行されるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2020-5650」が判明したもの。
さらに管理画面にログインするユーザーによって細工したURLへアクセスすることで、任意のSQLコマンドが実行可能となる「SQLインジェクション」の脆弱性「CVE-2020-5651」が明らかとなった。
米国立標準技術研究所(NIST)の脆弱性データベース「NVD」による共通脆弱性評価システム「CVSSv3.1」のベーススコアは、それぞれ「6.1」「5.4」とレーティングされている。
同脆弱性は、三井物産セキュアディレクションの佐藤元氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施。脆弱性を修正した「同3.8.9」がリリースされている。
(Security NEXT - 2020/10/26 )
ツイート
関連リンク
PR
関連記事
「Chrome」最新版で脆弱性429件を修正 - クリティカルは22件
「OpenStack Mistral」に脆弱性 - API認証ユーザーがコード実行可能
「Chrome 149」がリリース - セキュリティ情報は近日公開
「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性
米当局、脆弱性3件を悪用カタログに追加 - 早期対応求める
「Cisco Unified CM」にクリティカル脆弱性 - 実証コードが公開済み
「Zoho Mail for WordPress」にCSRF脆弱性 - 設定改ざんのおそれ
「Android」に月例セキュリティ更新、脆弱性122件を修正 - 悪用の兆候も
「Firefox」が複数の脆弱性を修正 - iOS版のアップデートも
「Ivanti Neurons for ITSM」に高リスク脆弱性 - 定例外パッチを公開
