Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WordPress向けソーシャルログイン用プラグインに深刻な脆弱性

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているminiOrange製プラグイン「WordPress Social Login and Register」に深刻な脆弱性が明らかとなり、アップデートにて修正された。実証コードも公開されている。

同ソフトウェアは、大手サービスやSNSなどのアカウントを用い、「WordPress」へのログインが可能となるいわゆる「ソーシャルログイン」の機能を追加するプラグイン。「WooCommerce」「MailChimp」など他プラグインとの連携にも対応している。

同プラグインでは、暗号化に用いるキーをハードコードしている脆弱性「CVE-2023-2982」が存在。既存利用者のメールアドレスを把握していれば、リモートより認証を突破してログインが可能となる。管理者などのアカウントも対象で、ウェブサイトそのものを乗っ取られるおそれもある。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度は「クリティカル(Critical)」とレーティングされている。

「同7.6.4」で部分的な修正が実施され、6月14日にリリースされた「同7.6.5」にて完全に修正された。現地時間6月28日に研究者より脆弱性の詳細や実証コードが公開されている。

(Security NEXT - 2023/06/29 ) このエントリーをはてなブックマークに追加

PR

関連記事

メール誤送信でファンクラブ会員のメアド流出 - クリアソン新宿
新「NOTICE」がスタート、脆弱性ある機器も注意喚起対象に
サイトで閲覧障害、影響や詳細を調査 - メディキット
緊急連絡用職員名簿をポーチごと紛失、翌日回収 - 江戸川区
指導要録の紛失判明、過去に緊急点検するも見落とし - 杉並区
複数フォームで設定ミス、入力情報が閲覧できる状態に - Acompany
スポーツ用品販売のヒマラヤ公式Xが乗っ取り被害 - なりすましDMに注意
UTM設置時のテストアカウントが未削除、ランサム感染の原因に
カンファレンスイベント「CODE BLUE 2024」、講演者募集を開始
「Ruby」に3件の脆弱性、アップデートで修正を実施