HTML
 Computer >> コンピューター >  >> プログラミング >> HTML

Envira Photo Galleryプラグインに重大なXSS脆弱性が発見される――WordPressサイトを守るための対策方法

Envira Photo Galleryは、WordPressサイトに美しいレスポンシブ対応の写真・動画ギャラリーを数分で作成できる人気プラグインです。このプラグインを使えば、画像ギャラリーはスマートフォン、タブレット、ノートPC、デスクトップなど、あらゆるデバイスできれいに表示されます。

しかし、その開発元が、同プラグインにクロスサイトスクリプティング(XSS)脆弱性が存在することを報告しました。これは、攻撃者が悪意のあるコード(主にHTMLやJavaScript)をサイトのコンテンツに注入できてしまう脆弱性です。感染したページを閲覧したすべてのユーザーが被害を受ける可能性があります。

とはいえ、心配はいりません。開発元はすでに修正パッチをリリースしています。必要なのは、今すぐプラグインをアップデートすることだけです。

この脆弱性の影響を受けますか?

お使いのWordPressサイトでEnvira Photo Gallery バージョン1.7.6を使用している場合、この脆弱性の影響を受けている可能性があります。

バージョンの確認方法

WordPressダッシュボードにログインし、「プラグイン」ページを開くと、Envira Photo Galleryの説明欄にバージョン番号が表示されています。そこで確認しましょう。

Envira Photo Galleryプラグインに重大なXSS脆弱性が発見される――WordPressサイトを守るための対策方法

格納型XSS脆弱性はサイトにどんな影響を与えるのか

クロスサイトスクリプティング(XSS)攻撃では、ハッカーはコメント欄やお問い合わせフォームなど、入力値の検証が不十分なフィールドを悪用します。

例えば、訪問者からの連絡を受け付けるためにサイトにお問い合わせフォームのプラグインを導入しているとしましょう。通常、フォームではJavaScriptコードは受け付けられませんが、もし脆弱性によってコードの送信が可能になっていた場合、ハッカーはその隙間を突いてサイトへのアクセス権を簡単に奪えてしまいます。

一度サイトへの侵入に成功すると、ハッカーは訪問者を悪意ある別のサイトへリダイレクトさせたり、スパムメールを大量送信したり、他のサイトへ攻撃を仕掛けたり、ブラックハットSEO(ファーマハックなど)で自らの商品を不正に上位表示させたりといった悪事を実行できます。

こうした悪質な活動をGoogleに検知されると、サイトはブラックリストに登録され、ホスティング業者からも問題解決までアカウント停止処分を受ける恐れがあります。

しかし、こうした脆弱性からサイトを守ることは可能です。

Envira Galleryの脆弱性からサイトを守る方法

WordPressサイトをEnvira Galleryの脆弱性から保護するために、以下の2つの対策を行いましょう。

1. Envira Galleryプラグインをアップデートする(必須)

開発元は脆弱性を修正するアップデートをすでに公開しています。今すぐプラグインを最新版に更新してください。(関連記事:WordPressサイトを安全にアップデートする方法)

2. X-XSS HTTPセキュリティヘッダーを有効化する

もう一つの対策として、WordPressサイトでX-XSS HTTPセキュリティヘッダーを有効にする方法があります。これを設定しておけば、ハッカーがサイトを開こうとしても、ブラウザがページの読み込みを拒否してくれます。X-XSS HTTPセキュリティヘッダーの詳細と実装方法については、「X-XSS Protection WordPress」のガイドをご覧ください。

すでにWordPressサイトがハッキングされていないか?

「自分のサイトはすでに侵入されていないだろうか?」と不安になった方は、まず確かめてみましょう。

当社のWordPressセキュリティプラグインを使えば、サイトを簡単にスキャンできます。

1. サイトにMalCareをインストールします。

2. WordPressダッシュボードの左側メニューからMalCareを選択します。

3. メールアドレスを入力し、Malware Scan(マルウェアスキャン)を選択してScan Site(サイトをスキャン)ボタンをクリックします。MalCareが直ちにスキャンを開始します。

Envira Photo Galleryプラグインに重大なXSS脆弱性が発見される――WordPressサイトを守るための対策方法

プラグインがマルウェアを検出した場合は、同じプラグインを使ってサイトの駆除に進めます。

MalCareにはワンクリック駆除機能がありますが、サイトのクリーンアップには有料版へのアップグレードが必要です。

4. 駆除するには、Auto-Clean(自動クリーニング)ボタンをクリックするだけです。プラグインが自動的に清掃作業を開始します。

Envira Photo Galleryプラグインに重大なXSS脆弱性が発見される――WordPressサイトを守るための対策方法

MalCareがハッキングされたサイトを完全にきれいにするまで、数分ほどかかります。

まとめ

この記事が、あなたのサイトの安全確保に役立ったことを願っています。ただし、今後も脆弱なプラグインやハッキング攻撃からサイトを守り続けるためには、継続的な対策が必要です。

そのためにも、MalCareのようなWordPressセキュリティプラグインを導入して、サイトを常時保護することをおすすめします。

MalCareなら、サイトの定期的なアップデート管理をサポートするほか、ファイアウォールとログイン保護機能によりブルートフォース攻撃からもサイトを守ります。さらに毎日自動でサイトをスキャンし、万が一ハッキングされた場合でも、Googleのブラックリスト登録やホスティング業者による停止措置を受ける前に警告してくれます。

今すぐMalCareセキュリティプラグインを試してみましょう!

  1. サイトを保護するための Wordfence の代替案 10 選

    WordPress Web サイトのセキュリティ ソリューションを探しているなら、間違いなく WordFence を検討したことでしょう。 WordFence は、今日入手可能な最も人気があり、広く使用されているセキュリティ ソリューションの 1 つです。 しかし、WordFence はあなたに適していますか? 各サイトは、セキュリティに関して、必要なものに関して独自のものです。 e コマース サイトと趣味のサイトの両方に同じ種類のセキュリティを与えることはできず、予算も同じではありません。そのため、Web サイトによっては、WordFence が最適な選択肢ではない場合があり

  2. WordPressへのブルートフォース攻撃からサイトを守る9つの対策【徹底解説】

    WordPressへのブルートフォース攻撃は、攻撃が成功する前からサイトに深刻な負担をもたらします。 多くのサイト管理者は、サーバーリソースが急速に消耗し、サイトが応答しなくなったり、最悪の場合クラッシュして正規ユーザーまでログインできなくなるという事態に直面します。ブルートフォースボットがログインページに殺到し、wp-adminへの侵入を試み続ける様子を目の当たりにすると、何もできない無力感を覚えるかもしれません。 しかし、あなたは決して無力ではありません。特定のユーザーに対して複数のIPアドレスから失敗したログイン試行が繰り返されているのに気づいたら、この記事はまさにそのためにあります。