グラフや表を作成のWP向けプラグインに深刻な脆弱性
コンテンツマネジメントシステム(CMS)である「WordPress」向けに提供されているプラグイン「wpDataTables」にリモートよりコードを実行される深刻な脆弱性が明らかとなった。
同プラグインは、表やグラフなどの表示が可能となるソフトウェア。「同3.4」および以前のバージョンに「SQLインジェクション」の脆弱性「CVE-2021-26754」が存在。認証なしに悪用されるおそれがあり、WordPressの管理者権限を奪取され、コードを実行されるおそれがある。
米国立標準技術研究所(NIST)の脆弱性データベース「NVD」による共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」。重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。
2月2日にリリースされた「同3.4.1」で脆弱性は修正された。アップデートのリリースを受けて、脆弱性を発見、報告したセキュリティ研究者より脆弱性の詳細が公開されており、注意が必要。
(Security NEXT - 2021/02/16 )
ツイート
関連リンク
PR
関連記事
「Apache Roller」にPW変更後もログインセッションが破棄されない脆弱性
リモートアクセス製品「SonicWall SMA100」の既知脆弱性が標的に
「Java SE」にセキュリティアップデート - 脆弱性6件を解消
「Cisco Webex App」に脆弱性 - 不正な招待リンクでコード実行のおそれ
「CVEプログラム」の運用財団が設立 - 米政府契約終了を受け移行か
Windows向け「Horizon Client」に権限昇格の脆弱性 - パッチがリリース
「Chrome」に2件の脆弱性 - 重要度「クリティカル」も
Mozilla、「Firefox 137.0.2」をリリース - 脆弱性1件を解消
既知脆弱性による「FortiOS」侵害の新手法 - 初期経路封じても被害継続
「NATS Server」の一部APIに深刻な脆弱性 - アップデートを