Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「WooCommerce」向けのカスタムフィールド追加プラグインにRCE脆弱性

eコマースプラットフォーム「WooCommerce」向けに、プラグインとして提供されている「Product Addons & Fields for WooCommerce(PPOM)」に深刻な脆弱性が明らかとなった。

同ソフトウェアは、WordPress上で稼働する「WooCommerce」において製品ページにカスタムフィールドや機能を追加できるプラグイン。ファイルのアップロード機能において、ファイルタイプを検証しない脆弱性「CVE-2024-3962」が明らかとなった。

「PPOM Pro」においてファイルのアップロード機能を提供している環境では、任意のファイルをアップロードされ、サーバ上でコードを実行されるおそれがある。

CVE番号を採番したDefiantのWordfenceでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングした。

同プラグインを開発するThemeisleでは、同脆弱性を解消した「同32.0.19」を4月23日にリリースしている。

(Security NEXT - 2024/04/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

Google、ブラウザ最新版「Chrome 136」を公開 - 8件のセキュリティ修正
米当局、悪用が確認された脆弱性4件について注意喚起
海外子会社がランサム被害、影響など詳細を調査 - 淀川製鋼所
システム障害、調査でランサムウェアが原因と判明 - 近鉄エクスプレス
パッチや緩和策の適用、メモリ保護を統合した脆弱性対策製品
従業員がサポート詐欺被害、個人情報流出か - 住友林業クレスト
個人情報含む契約書類を誤送信、アドレス帳で選択ミス - 新潟県
生徒情報含むデータを第三者メアドへ誤送信 - 鹿児島高
「ConnectWise ScreenConnect」に脆弱性 - 修正版が公開
中国電力にサイバー攻撃 - 設定不備のリモート接続機器より侵入