Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WP向けプラグイン「WP User Frontend」に深刻な脆弱性 - PoC公開済み

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「WP User Frontend」に脆弱性が明らかとなった。

同ソフトは、「WordPress」のフロントエンドに投稿フォームやプロフィール編集などの機能を追加できるプラグイン。認証不備の脆弱性「CVE-2021-24649」が明らかとなった。デフォルトのキーを利用するなど、第三者が認証キーやソルトを参照できる場合、管理者など任意の権限を設定したアカウントを作成可能になるという。

米国立標準技術研究所(NIST)の脆弱性データベース「NVD」において、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度はもっとも高い「クリティカル(Critical)」とレーティングされている。

同脆弱性は、2021年11月にCVE番号が採番され、2022年9月にリリースされた「同3.5.29」にて修正された。その後10月には実証コード(PoC)が公開されている。

(Security NEXT - 2022/12/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

個人情報含むHDD2台がリース返却後、所在不明に - 徳島県
児童発達支援センターで個人情報含むUSBメモリを紛失 - 釧路町
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
VPN機器経由でランサム被害、メアド変更など対策実施 - 丸高興業
フィッシング報告数が4割減 - ただし悪用URLは増加
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消
「Ivanti EPM」や「Ivanti Neurons for MDM」に脆弱性 - 修正を実施
「OpenSSL」に脆弱性 - 今後のリリースで修正予定
Windows向け「LINE PC版」のインストーラに脆弱性 - 最新版の利用を