WordPress向けソーシャルログイン用プラグインに深刻な脆弱性
コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているminiOrange製プラグイン「WordPress Social Login and Register」に深刻な脆弱性が明らかとなり、アップデートにて修正された。実証コードも公開されている。
同ソフトウェアは、大手サービスやSNSなどのアカウントを用い、「WordPress」へのログインが可能となるいわゆる「ソーシャルログイン」の機能を追加するプラグイン。「WooCommerce」「MailChimp」など他プラグインとの連携にも対応している。
同プラグインでは、暗号化に用いるキーをハードコードしている脆弱性「CVE-2023-2982」が存在。既存利用者のメールアドレスを把握していれば、リモートより認証を突破してログインが可能となる。管理者などのアカウントも対象で、ウェブサイトそのものを乗っ取られるおそれもある。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度は「クリティカル(Critical)」とレーティングされている。
「同7.6.4」で部分的な修正が実施され、6月14日にリリースされた「同7.6.5」にて完全に修正された。現地時間6月28日に研究者より脆弱性の詳細や実証コードが公開されている。
(Security NEXT - 2023/06/29 )
ツイート
PR
関連記事
WatchGuard製アクセスポイントに複数脆弱性 - 「クリティカル」も
「メトポ」のサーバで侵害、一部会員のメアド流出か - 東京メトロ
モンベルのグローバルサイトに不正アクセス - 個人情報流出の可能性
カーシェアサービス「タイムズカー」、会員の個人情報が流出
「macOS」にアップデート - iOSで悪用の可能性ある脆弱性に対処
「iOS 26.7.1」公開、脆弱性を修正 - 特定個人への攻撃で悪用か
日本郵便のサーバに不正アクセスか - 詳細は調査中
個人情報含む調査票が運送過程で所在不明に - 厚労省
事業所担当者向けの説明会連絡メールで誤送信 - 愛媛労働基準協会
教員5人のアカウントに不正アクセス、スパムの踏み台に - 日大
