「WordPress」向けLMS構築プラグインに複数のSQLi脆弱性
コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「LearnPress」に複数の深刻な脆弱性が明らかとなった。
同プラグインは、「WordPress」上でオンライン学習管理システム(LMS)を構築できるプラグイン。「同4.2.7」および以前のバージョンにおいて、「REST API」の処理にSQLインジェクションの脆弱性「CVE-2024-8522」「CVE-2024-8529」が明らかとなった。
DefiantのWordfenceによれば、脆弱性を悪用されると、外部より認証なしにデータベースを操作でき、機密情報などを窃取されるおそれがあるという。
共通脆弱性評価システム「CVSSv3.1」のベーススコアをいずれも最高値である「10.0」と評価、重要度を「クリティカル(Critical)」とレーティングしている。
開発者は、現地時間9月11日にリリースした「同4.2.7.1」にて脆弱性を修正。アップデートが呼びかけられている。
(Security NEXT - 2024/09/12 )
ツイート
PR
関連記事
配達員がバイクで用水路に転落、郵便物が所在不明に - 郵便局
米子会社にサイバー攻撃か、影響など詳細を調査 - 河合楽器
「情報セキュリティ10大脅威 2026」の個人編ハンドブックが公開
「セキュリティ10大脅威2026」発表 - 多岐にわたる脅威「AIリスク」が初選出
「Apache Fory」Python向け実装に脆弱性 - 修正版を提供
先週注目された記事(2026年5月17日〜2026年5月23日)
「Drupal」のSQLi脆弱性、悪用確認で米当局が対策呼びかけ
「PAN-OS」の認証回避脆弱性、詳細公開で悪用懸念高まる
HPのLinux向け印刷ソフトに深刻な脆弱性 - アップデートを呼びかけ
「Unbound」に深刻な脆弱性 - コード実行やキャッシュ汚染などのおそれ
