Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WP向けプラグイン「WP User Frontend」に深刻な脆弱性 - PoC公開済み

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「WP User Frontend」に脆弱性が明らかとなった。

同ソフトは、「WordPress」のフロントエンドに投稿フォームやプロフィール編集などの機能を追加できるプラグイン。認証不備の脆弱性「CVE-2021-24649」が明らかとなった。デフォルトのキーを利用するなど、第三者が認証キーやソルトを参照できる場合、管理者など任意の権限を設定したアカウントを作成可能になるという。

米国立標準技術研究所(NIST)の脆弱性データベース「NVD」において、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度はもっとも高い「クリティカル(Critical)」とレーティングされている。

同脆弱性は、2021年11月にCVE番号が採番され、2022年9月にリリースされた「同3.5.29」にて修正された。その後10月には実証コード(PoC)が公開されている。

(Security NEXT - 2022/12/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

衆議院選挙の投票入場券100枚が所在不明 - 浦添市
約3.2万人分の雇用保険文書を誤廃棄、独自メモに誤り - 京都労働局
複数小中学校で同意なく個人情報をPTAへ提供 - 春日井市
VPN経由で侵入、複数サーバがランサム被害 - 中央学院大
個人情報を誤公開、マスキング処理前の作業データ - 静岡県
一部サーバがランサム被害、影響について調査 - MG石材
「Cisco Secure Firewall」に脆弱性 - 認証回避やRCEなど深刻な影響も
キヤノン複合機向けスキャンソフトに脆弱性 - アップデートを公開
「Chrome」にアップデート - 「クリティカル」含む脆弱性10件修正
個人情報含む書類が出先機関へ返送過程で所在不明に - 宮崎県