Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WPプラグイン「LayerSlider」に深刻な脆弱性 - 発見者は報奨金最高額を獲得

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「LayerSlider」に深刻な脆弱性が明らかとなった。アップデートにて修正されている。

同ソフトウェアは、「WordPress」のコンテンツ表示において視覚効果を追加することができるプラグイン。一部アクションにSQLインジェクションの脆弱性「CVE-2024-2879」が明らかとなった。

同脆弱性は、「同7.10.0」から「同7.9.11」までのバージョンに存在。認証なしに悪用することが可能で、クエリを追加してデータベースを不正に操作し、データの窃取などが可能となる。

DefiantのWordfenceは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価。重要度をもっとも高い「クリティカル(Critical)」とレーティングした。

Wordfenceが実施していたバグ報奨金キャンペーンを通じて現地時間3月25日に報告を受けたという。報告者は同プログラムにおいて最高額となる5500ドルを獲得した。

同プラグインを開発するKreaturaでは、現地時間3月27日にアップデートとなる「同7.10.1」をリリース。同脆弱性を解消した。

(Security NEXT - 2024/04/08 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

ランサム攻撃によりサーバやPCが被害 - 建設資材機械設備メーカー
外部からの攻撃を検知、会員情報流出の可能性 - CNプレイガイド
個人情報約60万件が詐欺グループに - 個情委が名簿事業者に行政指導
「MS Edge」にアップデート - 「クリティカル」脆弱性を解消
「Cisco IOS XR」にDoSや署名バイパスの脆弱性 - 修正版リリース
「Zoom Workplace」に複数の脆弱性 - 最新版で修正済み
工場向けMOMシステム「DELMIA Apriso」脆弱性 - 米当局が悪用に注意喚起
顧客情報含むハンディ端末が所在不明に - ミツウロコヴェッセル
サイトが改ざん被害、外部へ誘導される状態に - 京都府社会福祉協議会
増加傾向から一転、被害額が4割弱減 - クレカ不正利用