【緊急】「Ultimate Addons for Elementor」「Ultimate Addons for Beaver Builder」に重大な脆弱性が発見 ― 管理者権限を奪われる恐れ
影響を受けるプラグイン:
- Ultimate Addons for Elementor
- Ultimate Addons for Beaver Builder
深刻度レベル: 10
攻撃の難易度: 非常に簡単
脆弱性の公表日: 2019年12月11日
パッチ公開日: 2019年12月11日
修正済みバージョン:
- Ultimate Addons for Beaver Builder – 1.2.4.1
- Ultimate Addons for Elementor – 1.20.1
概要
Ultimate Addonsは、WordPressサイトに多彩なアドオン群を追加できる人気のプレミアムプラグインです。特に技術に詳しくないユーザーにとって、サイト制作やデザイン作業を大幅に効率化してくれるツールとして広く利用されています。
開発元は経験豊富な開発者集団であるBrainstorm Forceで、同社は数十種類のプラグインをリリースしており、何千ものサイトで採用されています。Ultimate AddonsはElementorおよびBeaver Builder向けに提供されており、アクティブインストール数は数十万に上ります。
2019年12月、定例のセキュリティ監査の中で、当社のセキュリティ研究者はこれらのプラグインに重大な脆弱性が存在することを発見しました。これはハッカーが、プラグインを導入している任意のWordPressサイトの管理者権限を奪取できるという極めて深刻な問題です。つまり、このプラグインを使用している場合、攻撃者がサイトを完全に掌握し、favicon.icoマルウェアのような悪意あるファイルを作成してサイトに損害を与える可能性があるのです。
脆弱性を最初に発見した私たちは、直ちに詳細な調査を実施し、Ultimate Addonsチームに連絡して発見内容を報告しました。
Brainstormチームは迅速に対応し、わずか7時間以内にパッチをリリースするとともに、全顧客へ通知を行いました。
この脆弱性の影響を受けますか?
Ultimate Addonsプラグインを使用している場合は、直ちに最新版へアップデートしてください。脆弱性を含むバージョンは1.0で、2019年12月11日にリリースされた最新版へ更新する必要があります。
- Ultimate Addons for Beaver Builder の安全なバージョン: 1.2.4.1
- Ultimate Addons for Elementor の安全なバージョン: 1.20.1
古いバージョンのまま運用しているサイトは、ハッカーによる攻撃に常にさらされている状態です。
すでにこの脆弱性が悪用されている事例も確認されています。自サイトが被害を受けていないか確認したい場合は、MalCareセキュリティプラグインをご利用ください。サイト全体をスキャンし、不審な活動やハッキングの痕跡を検出します。
脆弱性の詳細
発見のきっかけは、当チームが多数のサイトで異常なアクティビティを観察したことでした。調査を進めた結果、一部のサイトで実際に悪用されている脆弱性が判明しました。
この脆弱性は、プラグインをサイトにインストールした時点で存在します。ハッカーはWordPressサイトのユーザーのメールアドレスを知っているだけで、特別に細工したリクエストを送信することで管理者権限を取得できてしまいます。
脆弱性を悪用するには、対象サイトの管理者ユーザーのメールアドレスが必要です。しかし、多くの場合この情報は比較的簡単に入手できます。ホスティングプロバイダによっては、サイトの管理者メールアドレスを容易に特定できるケースもあります。そのため、潜在的な被害を最小限に抑えるべく、各ホスティングプロバイダにも今回の発見について通知を行いました。
脆弱性の影響: どのようなリスクがあるのか?
この脆弱性がハッカーに先に発見されていたら、数十万ものWordPressサイトがハッキングの危険に晒されていた可能性があります!
ハッカーに管理者権限を奪われた場合、サイトを何に利用されるかは予測できません。WordPressサイトに対する一般的な攻撃手法は数多く存在し、例えば以下のような被害が考えられます。
- データの窃取
- 訪問者をスパムサイトへリダイレクト
- 違法薬物や偽造品の販売ページとして利用
- より大規模なサイトへの攻撃の踏み台として利用
- ブラックハットSEOで自分の商品を上位表示(関連記事: 日本語キーワードハック)
- ページ内にスパムサイトへのリンクを挿入
ハッキングはサイトやビジネスに甚大な損害をもたらします。さらに、復旧コストはあっという間に膨れ上がることもあります!
重要: 今すぐプラグインをアップデートしてください!
WordPressサイトでUltimate Addons for ElementorまたはUltimate Addons for Beaver Builderを使用している場合は、今すぐアップデートしてください。wp-adminのダッシュボードから実行できます。
ダッシュボード > アップデート
何らかの理由でwp-adminからアップデートできない場合は、MalCareセキュリティプラグインの導入を強くおすすめします。独立したMalCareのダッシュボードから、サイトのプラグインを更新したり、完全に削除したりすることが可能です。
MalCareダッシュボード
手動でアップデートしたい場合は、以下の手順で行えます。
- Ultimate Addons for Beaver Builderの最新版をダウンロードするか、Ultimate Addons for Elementorにログインして最新版をダウンロードします。
- サイトから旧バージョンをアンインストールします。具体的には、プラグインを無効化して削除します(データは失われません)。
- 次に、ダウンロードした最新版のUltimate Addonsをアップロードしてインストールします。
すでにWordPressサイトがハッキングされている可能性は?
すでに被害を受けている、またはその疑いがある場合は、MalCareのマルウェア検出・駆除サービスをすぐにご活用ください。MalCareセキュリティプラグインをインストールすると、サイト全体の徹底的なスキャンが実行されます。マルウェアが検出されればアラートが届き、自動クリーニング機能で即座に駆除できます。
MalCare Auto-Clean
自動処理により、ハッキングされたサイトは数分以内にクリーンアップされます。その後もMalCareは、今後同様の攻撃からサイトを守り続けます。
関連記事: WordPressテーマのハッキングへの対処方法
また、近年話題となっているWP-VCDマルウェアについては、こちらの除去ガイドをご覧ください。
セキュリティは継続的な取り組みであり、定期的な監視が欠かせません。最新のセキュリティ情報は、MalCareのフォローでお届けします。
-
Elementor Pro・Ultimate Add-onsが大規模攻撃の標的に――WordPressサイトは今すぐアップデートを
人気WordPressプラグイン「Elementor Pro」と「Ultimate Add-ons for Elementor」を狙った大規模な攻撃キャンペーンが確認されました。これらのプラグインがインストールされた100万以上のWordPressサイトが標的となっています。ゼロデイ脆弱性が発覚して以降、両プラグインの開発元は急遽対応に取りかかり、修正済みバージョンをリリースしました。 Elementor Pro: 2.9.4 Ultimate Add-ons for Elementor: 1.24.2 旧バージョンをご利用の場合は、必ず上記バージョンへアップデートしてください。 2020
-
【2022年版】心を震わせる名作ストーリーゲーム ベスト10
ゲームの世界観に深く没入し、自分が主人公になったかのような感覚を味わえたとき、ゲーム体験は格段に魅力的なものになります。そんな感覚をお持ちなら、ストーリー性の高いゲームこそがあなたにぴったりの作品でしょう。弁護士として事件の真相を追いかけることもあれば、パートナーとのロマンスに胸をときめかせることもある——物語は私たちをさまざまな世界へと誘ってくれます。 優れたストーリーゲームは数多く存在しますが、本記事ではその中から特に傑作と呼べる10作品を厳選してご紹介します。いずれもPC、PS4、Xboxなど、各プラットフォームでプレイ可能です。それでは、最高の物語の世界へご案内しましょう。 2022年