Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WordPress向け学習管理プラグインにSQLインジェクションの脆弱性

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「LearnPress」に脆弱性が明らかとなった。

同ソフトウェアは、「WordPress」においてeラーニングシステムを構築できるプラグイン。「同4.2.6.5」および以前のバージョンにタイムベースのSQLインジェクション攻撃が可能となる脆弱性「CVE-2024-4434」が明らかとなった。

脆弱性を悪用されると、認証なしにデータベースから機密情報を窃取することが可能となる。

DefiantのWordfenceでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングしている。

同プラグインを提供するThimPressでは、5月9日に「同4.2.6.6」をリリース。同脆弱性を解消したほか、バグの修正などを実施している。

(Security NEXT - 2024/05/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

子会社がランサム被害、受注出荷に影響も生産継続 - 九州電子
「制御システムのセキュリティリスク分析ガイド」2026年4月版を公開 - IPA
「Amazon Athena ODBCドライバ」に脆弱性 - 修正版がリリース
先週注目された記事(2026年3月29日〜2026年4月4日)
「MS Edge」にセキュリティ更新 - KEV登録済みゼロデイ脆弱性を修正
「FortiClient EMS」に深刻な脆弱性、すでに悪用 - ホットフィクス適用を
委託事業者間でデータ誤送信、ファイル内に無関係の個人情報 - 大阪市
サーバに不正アクセス、影響など調査中 - ムーンスター
県内14警察署で文書誤廃棄、DVやストーカー関連も - 宮城県警
委託先で調査関連データ含むUSBメモリが所在不明 - 精華町