Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WordPress向けスパム対策プラグインに複数の脆弱性 - すでに攻撃も

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているCleanTalk製のスパム対策プラグインに複数の脆弱性が明らかとなった。

「CVE-2024-10542」は、リバースDNSスプーフィングを悪用し、認証の回避が可能となる脆弱性。認証なしに攻撃者が任意のプラグインをインストールして有効化でき、脆弱な別のプラグインを利用することでコード実行などにつながるおそれもあるという。

DefiantのWordfenceでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングしている。

またAPIキーの検証に不備があり、認証のバイパスが可能となる「CVE-2024-10781」も判明した。同様に任意のプラグインのインストールが可能となる。CVSS基本値は「8.1」で、重要度は「高(High)」とされている。

CleanTalkでは、「CVE-2024-10542」を現地時間10月31日にリリースした「同6.44」にて修正。「CVE-2024-10781」は11月14日にリリースした「同6.45」で修正した。11月29日の時点で最新版は「同6.46」となっている。

Defiantでは、これら脆弱性を狙ったアクセスを観測しており、11月29日時点で過去24時間の「CVE-2024-10542」に対する攻撃は約700件、「CVE-2024-10781」に対する攻撃は約4700件にのぼるという。

(Security NEXT - 2024/11/29 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Cisco ASA」のウェブVPNログインページ脆弱性 - 攻撃試行を確認
「Veeam Backup & Replication」に複数脆弱性 - アップデートで修正
NEC製ルータ「UNIVERGE IXシリーズ」に複数の脆弱性
別会員の購入情報が記載されたメールを誤送信 - FC東京
再委託先が異なる案件のメールで個人情報を誤送信 - 静岡県
「FFmpeg」にダブルフリーの脆弱性 - パッチで修正
業界向け「セキュポリシーテンプレ」を公開 - 日本通販協会
施工現場のNASに設定ミス、情報が外部流出 - 大和ハウス工業
ZACROSへのサイバー攻撃、個人情報がネット上に公開される
神奈川県民ホールの指定管理者がランサム被害 - 開館に影響なし