Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WordPress向けクイズプラグインに3件の脆弱性

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「Quiz And Survey Master」に複数の脆弱性が含まれていることが明らかとなった。

同ソフトは、クイズやアンケートなどの機能をCMSに追加できるExpressTech製のプラグイン。脆弱性情報のポータルサイトであるJVNによれば、「クロスサイトスクリプティング(XSS)」の脆弱性「CVE-2022-0181」「CVE-2022-0182」や「クロスサイトリクエストフォージェリ(CSRF)」の脆弱性「CVE-2022-0180」が明らかとなったもの。

共通脆弱性評価システム「CVSSv3.0」における脆弱性のベーススコアを見ると、今回明らかとなった脆弱性においてもっともスコアが高い「CVE-2022-0181」が「6.1」となっており、「CVE-2022-0182」が「5.4」、「CVE-2022-0180」が「4.3」と評価されている。

「CVE-2022-0180」「CVE-2022-0181」については末吉大輝氏、「CVE-2022-0182」は三井物産セキュアディレクションの荒牧努氏が情報処理推進機構(IPA)へ報告し、JPCERTコーディネーションセンターが調整を実施した。

開発者は、これら3件の脆弱性やバグの修正、機能強化などを行った「同7.3.7」を2021年12月27日にリリースしており、アップデートが呼びかけられている。

(Security NEXT - 2022/01/12 ) このエントリーをはてなブックマークに追加

PR

関連記事

印刷に利用した患者情報含む私物USBメモリが所在不明に - 愛知県
「GitLab」にセキュリティアップデート - 脆弱性4件を解消
メールサーバがフィッシングメールの踏み台に - 広済堂HD子会社
従業員が退職時に顧客情報を持出、転職先で使用 - プルデンシャル生命
「PAN-OS」のアップデートが公開 - 旧版にも順次提供予定
「XenServer」「Citrix Hypervisor」に脆弱性 - 情報流出やDoS攻撃のおそれ
先週注目された記事(2024年4月7日〜2024年4月13日)
「PAN-OS」に対するゼロデイ攻撃、国内被害は未確認
「PAN-OS」を狙う「Operation MidnightEclipse」 - 3月下旬より展開
Palo Alto Networksの「PAN-OS」にゼロデイ脆弱性 - パッチを準備中