Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「WordPress」のOAuth認証プラグイン2件に認証回避の脆弱性

コンテンツマネジメントシステム(CMS)である「WordPress」向けに提供されているminiOrange製のOAuth認証プラグインに脆弱性が明らかとなった。

「WP OAuth Server」は、OAuth認証のサーバ機能を提供し、「WordPress」のログイン情報を利用して他アプリケーションへのログインが可能となるプラグイン。同プラグインにおいて認証の回避が可能となる「CVE-2022-34149」が判明した。

さらに外部OAuthサーバのログイン情報をもとに「WordPress」のログイン機能を提供するプラグイン「OAuth 2.0 client for SSO」においても、認証をバイパスできる脆弱性「CVE-2022-34858」が明らかとなっている。

CVE番号を採番したPatchstackでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアをそれぞれ「7.5」「5.9」と評価。一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、いずれも「9.8」とし、重要度を「クリティカル(Critical)」とレーティングしている。

同社は、脆弱性を修正した「OAuth 2.0 client for SSO 1.11.4」「WP OAuth Server 4.0.1」をリリース。利用者へアップデートを求めている。

(Security NEXT - 2022/08/29 ) このエントリーをはてなブックマークに追加

PR

関連記事

Cisco「NX-OS」の脆弱性14件を修正 - 半数が「クリティカル」
HPEネットワークアクセス制御製品に深刻な脆弱性 - 「クリティカル」10件
社会医療法人の報告書、個人情報をマスク処理せず掲載 - 三重県
千葉銀の子会社サイトで侵害 - 個人情報流出の可能性
GMOアンケートサイトに不正アクセス - 個人情報が流出、ポイント不正交換も
「オズモール」に不正アクセス - 会員の個人情報流出の可能性
「Movable Type」に2件の脆弱性 - 修正版が公開
「Veeam Backup & Replication 12」に深刻な脆弱性 - 修正版が公開
アプリや通販サイト会員の個人情報が流出 - MrMax
リモートアクセス製品「SonicWall SMA1000シリーズ」に深刻なSSRF脆弱性