WP用ユーザー管理プラグインに脆弱性 - サイト管理者権限奪われるおそれ
コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「Ultimate Member」に深刻な脆弱性が判明した。
同プラグインは、ユーザー登録や管理機能を強化するソフトウェア。「同2.1.11」および以前のバージョンに脆弱性が明らかとなったもの。11月9日の段階でCVE番号は採番されていない。
ユーザー登録フォームに問題があり、権限の昇格が可能で、脆弱性を悪用されるとウェブサイトの管理者権限を奪われるおそれがあるという。
同脆弱性を発見、開発者へ報告したDEFIANTは、容易に悪用が可能であると危険性を指摘。共通脆弱性評価システム「CVSSv3」において、最高値である「10」と評価している。
開発者は、10月29日に修正版となる「同2.1.12」をリリース。DEFIANTではアップデートのリリースから約2週間を経て、同脆弱性の詳細について公表している。
(Security NEXT - 2020/11/11 )
ツイート
PR
関連記事
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
「ActiveMQ NMS OpenWire Client」にRCE脆弱性 - 修正版が公開
「GitHub Enterprise Server」に複数脆弱性 - アップデートで修正
NVIDIA製GPUドライバに複数の脆弱性 - 権限昇格やDoSのおそれ
トレンドの法人向け複数製品に脆弱性 - アップデートで修正
「Erlang/OTP」に深刻なRCE脆弱性 - 概念実証コードも公開済み
「GitLab」に5件の脆弱性 - 最新パッチで修正
「SonicOS」にリモートよりDoS攻撃を受けるおそれ - 修正版を公開
NVIDIAのAI開発フレームワーク「NeMo」に3件の脆弱性