WordPress向けスパム対策プラグインに複数の脆弱性 - すでに攻撃も
コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているCleanTalk製のスパム対策プラグインに複数の脆弱性が明らかとなった。
「CVE-2024-10542」は、リバースDNSスプーフィングを悪用し、認証の回避が可能となる脆弱性。認証なしに攻撃者が任意のプラグインをインストールして有効化でき、脆弱な別のプラグインを利用することでコード実行などにつながるおそれもあるという。
DefiantのWordfenceでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングしている。
またAPIキーの検証に不備があり、認証のバイパスが可能となる「CVE-2024-10781」も判明した。同様に任意のプラグインのインストールが可能となる。CVSS基本値は「8.1」で、重要度は「高(High)」とされている。
CleanTalkでは、「CVE-2024-10542」を現地時間10月31日にリリースした「同6.44」にて修正。「CVE-2024-10781」は11月14日にリリースした「同6.45」で修正した。11月29日の時点で最新版は「同6.46」となっている。
Defiantでは、これら脆弱性を狙ったアクセスを観測しており、11月29日時点で過去24時間の「CVE-2024-10542」に対する攻撃は約700件、「CVE-2024-10781」に対する攻撃は約4700件にのぼるという。
(Security NEXT - 2024/11/29 )
ツイート
PR
関連記事
脆弱性狙われる「BIG-IP APM」、国内で利用あり - 侵害調査など対応を
「F5 BIG-IP APM」脆弱性の悪用が発生 - 当初発表より深刻なリスク
サーバがランサム感染、顧客情報流出の可能性 - ネクサスエナジー
委託先にサイバー攻撃、従業員などの個人情報流出の可能性 - ジョイフル
「OpenBao」に認証関連で複数のクリティカル脆弱性
先週注目された記事(2026年3月22日〜2026年3月28日)
「Roundcube」にセキュリティアップデート - 更新を強く推奨
研究科サーバにサイバー攻撃、他機関のサーバ経由で - 神戸大
書籍購入者向けシステムでメアドなどが閲覧可能に - 金原出版
障害復旧作業用HDDが所在不明、内部の生徒情報 - 浦添市
