WP向けeラーニングプラグインに再度深刻な脆弱性が判明
コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているeラーニングプラグイン「MasterStudy LMS」に深刻な脆弱性が明らかとなった。3月末にも脆弱性が修正されているが、異なる脆弱性となるため注意が必要。
「同3.3.3」および以前のバージョンにおいて、認証を必要とすることなく、サーバ上に任意のファイルを挿入できる脆弱性「CVE-2024-3136」が明らかとなったもの。
ファイル内に任意のPHPコードを埋め込むことで、コードの実行、アクセス制御のバイパス、機密データの窃取などが可能となる。
DefiantのWordfenceは、共通脆弱性評価システム「CVSSv3.1」におけるベーススコアを「9.8」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
開発者は、現地時間4月4日にリリースした「同3.3.4」にて同脆弱性へ対応した。同月8日には最新版となる「同3.3.5」をリリースしている。
同プラグインに関しては、CVSS基本値が「9.8」とされる「CVE-2024-2409」「CVE-2024-2411」なども判明しており、3月後半の更新で修正されていた。
(Security NEXT - 2024/04/09 )
ツイート
PR
関連記事
ゼロデイ攻撃の調査結果、一部流出もPW含まず - TOKAIコミュニケーションズ
カーテン通販サイトで決済アプリ改ざん - 個人情報流出の可能性
Atlassian、前月のアップデートで脆弱性のべ34件に対処
悪用される「SmarterMail」脆弱性 - 侵害調査や最新ビルドへの更新を
「MS Office」にゼロデイ脆弱性、すでに悪用も - アップデートを公開
顧客にフィッシングメール、予約システム侵害か - HOTEL CYCLE
提出先に誤ったメアド、職員や家族の個人情報が第三者に - 農水省
クラウド用ネットワークに侵入、個人情報やシステム情報が流出か - STNet
4Q脆弱性届出が約1.6倍に - ソフトとサイトともに増加
サイトで障害、ランサム攻撃の可能性 - 学校図書館図書整備協会
