「WordPress」における不用意な露出に注意 - 攻撃の糸口となることも
コンテンツマネジメントシステム(CMS)の「WordPress」で作成された中小企業サイトの6割超において、ユーザーリストが公開されており、さらにログイン画面へアクセスできる状態となっていることがわかった。
大阪商工会議所と立命館大学が共同で2023年10月3日から11月10日にかけてアンケート形式により調査を実施したもの。大阪を中心に22都道府県の企業や団体など111組織が運営する「WordPress」で構築されたウェブサイト192件について、「WordPress」のバージョン、ユーザーリストやログイン画面の露出、プラグインの利用状況などを調べた。
サイト上から稼働する「WordPress」のバージョンを確認でき、最新バージョンを使用していなかったケースは6%。また78%において、管理者をはじめとするユーザーリストを外部より確認することができたほか、77%でログイン画面にアクセスできたという。
ユーザーリストとログイン画面の双方が露出しているサイトは66%にのぼる。使い回されたパスワードが何らかの理由で外部へ流出したり、容易に推測できるパスワードなどを用いていた場合、不正アクセスを受けるリスクが高まる。
また過去に脆弱性が公開されたことがあるプラグインを93%のサイトで利用していた。ただし、同調査ではプラグインのバージョン、脆弱性の有無については確認していないため、脆弱性が修正された最新版へアップデートなど適切に実施されていれば必ずしも危険であるとは限らない。
(Security NEXT - 2024/02/09 )
ツイート
PR
関連記事
地域生活支援システムで障害、個人情報が消失 - 東海村社会福祉協議会
ファクトチェック効率化で実証実験 - NTTドコモビジネスら
GNU Inetutils「telnetd」にRCE脆弱性 - アップデートを準備
HPE Aruba製スイッチ向けOSに認証回避など複数の脆弱性
先週注目された記事(2026年3月8日〜2026年3月14日)
米当局、Chromeゼロデイ脆弱性に注意喚起 - Chromium派生ブラウザも注意
連日「Chrome」が緊急アップデート - 前回未修正のゼロデイ脆弱性に対処
Apple、「iOS 16/15」向けにセキュリティ更新 - 悪用脆弱性を解消
役員の業務依頼を装うフィッシング攻撃で被害 - マリモHD
個人情報含むメールを外部関係者へ誤送信 - 工業所有権情報・研修館
