Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WordPress向けショッピングカートプラグインに脆弱性 - 任意のファイルを閲覧されるおそれ

コルネが提供する「WordPress」向けプラグイン「Welcart e-Commerce」に脆弱性が明らかとなった。

同製品は、コンテンツマネジメントシステム(CMS)である「WordPress」にショッピングカート機能を追加できるプラグイン。のべ30万回以上ダウンロードされており、2万5000件以上のサイトで活用されているという。

「同2.6.0」以降に「ディレクトリトラバーサル」の脆弱性「CVE-2022-4140」が明らかとなったもの。リモートよりサーバ上にある任意のファイルを閲覧されるおそれがある。JPCERTコーディネーションセンターでは、共通脆弱性評価システム「CVSSv3.1」においてベーススコアを「7.5」と評価している。

同脆弱性に関しては、鈴木武氏、三井物産セキュアディレクションの池田雅人氏より情報処理推進機構(IPA)へ報告があり、JPCERTコーディネーションセンターが調整を行った。

同社では、脆弱性を修正した「同2.8.6」をリリース。アップデートを呼びかけている。

(Security NEXT - 2023/01/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

「NVIDIA Megatron Bridge」に30件の脆弱性 - いずれも重要度「高」
「Cisco IOS XR」にセキュリティアップデート - 多数脆弱性に対処
米当局、SonicWallやJFrog関連の既知脆弱性7件について悪用を警告
システムに不正アクセス、顧客情報が流出 - 01銀行
第三者がアプリDBデータを削除、サービスは復旧 - コープやまぐち
サイトに脆弱性を突く不正アクセス - 日産財団
クラウドから顧客の個人情報が流出した可能性 - コロナ
GitLab、セキュリティアップデートで脆弱性7件を解消
HPE「Fabric Composer」に深刻な脆弱性 - アップデートを強く推奨
Mozilla、「Firefox 155」公開 - 脆弱性29件に対応