「WordPress Popular Posts」にXSSの脆弱性 - コードインジェクションのおそれも
コンテンツマネジメントシステム(CMS)である「WordPress」向けに提供されているプラグイン「WordPress Popular Posts」に脆弱性が含まれていることがわかった。
同プラグインは、CMS内で人気があるコンテンツを表示することが可能となるプラグイン。「同5.3.2」および以前のバージョンにクロスサイトスクリプティング(XSS)の脆弱性「CVE-2021-20746」が明らかとなったもの。
脆弱性の悪用には、少なくとも投稿者としてログインする権限が必要となるが、悪用されると管理者がブラウザ上で任意のスクリプトを実行されるおそれがある。共通脆弱性評価システム「CVSSv3.0」のスコアは「5.4」とレーティングされている。
同脆弱性は、セキュアスカイ・テクノロジーの岩間湧氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を実施。開発者は、6月4日に脆弱性を修正した「同5.3.3」をリリース。同アップデートでは潜在的なコードインジェクションの脆弱性についてもあわせて修正したほか、バグの修正なども実施しており、利用者へアップデートを呼びかけている。
(Security NEXT - 2021/06/23 )
ツイート
関連リンク
PR
関連記事
ファイアウォール基盤「PAN-OS」に判明した脆弱性2件を修正 - Palo Alto
CrowdStrikeのWindows向け「Falconセンサー」に複数脆弱性
「Flowise」のRCE脆弱性 - 旧版に影響と説明
「Tenable Security Center」に脆弱性 - 権限外の操作が可能に
米当局、「Zimbra」の脆弱性に注意喚起 - 軍関係狙うゼロデイ攻撃も
「AWS Client VPN」に権限昇格の脆弱性 - macOS版のみ影響
IBMのアクセス管理製品に深刻な脆弱性 - アップデートを提供
「Nagios Log Server」に複数脆弱性 - 3月の更新で修正
「Chrome」にアップデート、脆弱性3件を修正
「Unity」ランタイムに脆弱性 - 利用アプリは要再ビルド