WordPress向けショッピングカートプラグインに脆弱性 - 任意のファイルを閲覧されるおそれ
コルネが提供する「WordPress」向けプラグイン「Welcart e-Commerce」に脆弱性が明らかとなった。
同製品は、コンテンツマネジメントシステム(CMS)である「WordPress」にショッピングカート機能を追加できるプラグイン。のべ30万回以上ダウンロードされており、2万5000件以上のサイトで活用されているという。
「同2.6.0」以降に「ディレクトリトラバーサル」の脆弱性「CVE-2022-4140」が明らかとなったもの。リモートよりサーバ上にある任意のファイルを閲覧されるおそれがある。JPCERTコーディネーションセンターでは、共通脆弱性評価システム「CVSSv3.1」においてベーススコアを「7.5」と評価している。
同脆弱性に関しては、鈴木武氏、三井物産セキュアディレクションの池田雅人氏より情報処理推進機構(IPA)へ報告があり、JPCERTコーディネーションセンターが調整を行った。
同社では、脆弱性を修正した「同2.8.6」をリリース。アップデートを呼びかけている。
(Security NEXT - 2023/01/25 )
ツイート
PR
関連記事
クラウドに不正アクセス、個人情報流出の可能性 - マイナビ
ファイル転送製品「FileZen」にRCE脆弱性 - すでに悪用被害も
JNSA、SecBoK人材スキルマップ2025年度版を公開 - 15の役割に再編
リフト券システムがランサム被害、個人情報流出の可能性 - ガーラ湯沢
手荷物配送サービス予約システムに攻撃、個人情報流出の可能性 - JAL
「SandboxJS」に脆弱性 - 1月下旬以降「クリティカル」7件目
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施
「SolarWinds WHD」など4製品の脆弱性悪用に注意喚起 - 米当局
メール誤送信で婚活イベント参加者のメアドが流出 - 鹿児島市
引越し見積もりシステムで個人情報流出の可能性 - アットホーム
