フォームカスタマイズ用WPプラグインに未修正の脆弱性
コンテンツマネジメントシステム(CMS)の「WordPress」向けプラグイン「Contact Form 7 Style」に未修正の脆弱性が判明した。修正版は公開されておらず、プラグインの公開も中止されている。
同プラグインは、フォームプラグイン「Contact Form 7」で作成されたフォームのデザインをカスタマイズする機能を提供するプラグイン。「Contact Form 7」の開発者とは異なるサードパーティが開発している。
「Contact Form 7 Style 3.1.9」および以前のバージョンにクロスサイトリクエストフォージェリ(CSRF)およびクロスサイトスクリプティング(XSS)の脆弱性が判明。同脆弱性を発見、開発者へ報告したDEFIANTは、共通脆弱性評価システム「CVSSv3」における脆弱性のベーススコアを「8.8」と評価している。
開発者に対しては2020年12月9日に報告が行なわれたが返答がなく、2021年1月4日にWordPressプラグインチームへ通知。その後も開発者による反応はなく、2021年2月1日に「WordPress」のプラグインサイトからも削除された。
DEFIANTでは、利用者に対して代替となるプラグインなどを利用するよう呼びかけている。
(Security NEXT - 2021/02/09 )
ツイート
PR
関連記事
「MS Edge」にアップデート - 「クリティカル」脆弱性を解消
「Cisco IOS XR」にDoSや署名バイパスの脆弱性 - 修正版リリース
「Zoom Workplace」に複数の脆弱性 - 最新版で修正済み
工場向けMOMシステム「DELMIA Apriso」脆弱性 - 米当局が悪用に注意喚起
Ivantiのエンドポイント管理やリモートアクセス製品に脆弱性
デバッグ支援ツール「NVIDIA NVDebug tool」に複数の脆弱性
ネットワーク監視ツール「Stork」に脆弱性 - DoS攻撃のおそれ
GitLab、バグ報奨金プログラムで報告された脆弱性6件を解消
「Adobe Commerce」「Magento」に深刻な脆弱性 - Adobeと外部で温度差
MS、月例セキュリティ更新80件を公開 - 「緊急」8件などに対応