Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WPプラグイン「LayerSlider」に深刻な脆弱性 - 発見者は報奨金最高額を獲得

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「LayerSlider」に深刻な脆弱性が明らかとなった。アップデートにて修正されている。

同ソフトウェアは、「WordPress」のコンテンツ表示において視覚効果を追加することができるプラグイン。一部アクションにSQLインジェクションの脆弱性「CVE-2024-2879」が明らかとなった。

同脆弱性は、「同7.10.0」から「同7.9.11」までのバージョンに存在。認証なしに悪用することが可能で、クエリを追加してデータベースを不正に操作し、データの窃取などが可能となる。

DefiantのWordfenceは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価。重要度をもっとも高い「クリティカル(Critical)」とレーティングした。

Wordfenceが実施していたバグ報奨金キャンペーンを通じて現地時間3月25日に報告を受けたという。報告者は同プログラムにおいて最高額となる5500ドルを獲得した。

同プラグインを開発するKreaturaでは、現地時間3月27日にアップデートとなる「同7.10.1」をリリース。同脆弱性を解消した。

(Security NEXT - 2024/04/08 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

ランサム被害で脅迫文、オンライン会議への誘導も - 不動産管理会社
「ConnectWise PSA」にXSSなど複数脆弱性 - 修正版が公開
コンテナ管理ツール「Arcane」にRCE脆弱性 - 最新版で問題機能を削除
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
先週注目された記事(2026年1月11日〜2026年1月17日)
「MS Edge」にアップデート、脆弱性11件を解消 - 独自修正も
Google、「Chrome 144」をリリース - 脆弱性10件を解消
国勢調査の調査票が運搬中に強風で飛散 - 統計センター
アプリマーケットの連携アプリ経由で顧客情報流出の可能性 - スマレジ
フィッシング攻撃契機に不正アクセス - アーク東短オルタナティブ