「WordPress」向けLMS構築プラグインに複数のSQLi脆弱性
コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「LearnPress」に複数の深刻な脆弱性が明らかとなった。
同プラグインは、「WordPress」上でオンライン学習管理システム(LMS)を構築できるプラグイン。「同4.2.7」および以前のバージョンにおいて、「REST API」の処理にSQLインジェクションの脆弱性「CVE-2024-8522」「CVE-2024-8529」が明らかとなった。
DefiantのWordfenceによれば、脆弱性を悪用されると、外部より認証なしにデータベースを操作でき、機密情報などを窃取されるおそれがあるという。
共通脆弱性評価システム「CVSSv3.1」のベーススコアをいずれも最高値である「10.0」と評価、重要度を「クリティカル(Critical)」とレーティングしている。
開発者は、現地時間9月11日にリリースした「同4.2.7.1」にて脆弱性を修正。アップデートが呼びかけられている。
(Security NEXT - 2024/09/12 )
ツイート
PR
関連記事
「OpenVPN」向けSSO連携ツールに認証回避の脆弱性
「Chrome」にアップデート - セキュリティ関連で19件の修正
「Chrome」が脆弱性31件を修正 - 5件は「クリティカル」
学生の複数アカウントに海外から不正アクセス - 千葉大
高校で校内掲示した名簿の一部に成績情報 - 新潟県
業務用PCに遠隔操作ソフト、メモ帳起動の痕跡 - 奈良市シルバー人材センター
WooCommerce向け「Visa決済プラグイン」に認証回避の脆弱性
Windowsイベントログ分析ツール「LogonTracer」に複数の脆弱性
「Progress Kemp LoadMaster」に複数脆弱性 - 修正版を提供
「Firefox 150」を公開 - 41件の脆弱性を修正
