Magento拡張機能「Affiliate Plus」にXSS脆弱性が発見 – アップグレードを推奨
数週間前、弊社はMagentoストアをご利用のお客様に対してセキュリティスキャンを実施しました。ウェブサイトの監査を進める中で、チームはAffiliate Plusモジュールに重大な脆弱性を発見しました。Affiliate Plusの公式サイトによると、7,000以上のストアがこの拡張機能を利用しているとのことです。今回発見されたXSS脆弱性により、多くのMagentoストアが攻撃の危険にさらされる可能性があります。
Affiliate Plus MagentoモジュールのXSS脆弱性について
- アフィリエイトとしてMagentoストアにログインし、「My Program(マイプログラム)」セクションへ移動します
- 「Program Name(プログラム名)」欄に以下のJavaScriptコードを入力します:
<script>alert(/XSS_Vulnerability/)</script>
- 「search(検索)」ボタンをクリックします

- JavaScriptコードが実行されたことを示すポップアップが表示されます

- さらに、アプリケーションからSQLクエリまで出力され、SQLエラーやデータベース構造までもが露出してしまいます

考えられる影響
XSSは最も広く見られ、かつ頻繁に悪用されている脆弱性の一つであり、深刻な結果をもたらす可能性があります。反射型XSSの場合、その被害は特定の顧客に向けられることが多いものの、管理者データの窃取などを目的とした攻撃も実行され得ます。具体的には、以下のようなリスクが挙げられます:
- エンドユーザーのデータやアカウント情報の侵害・漏洩
- 標的型攻撃による管理者情報の窃取
- Webアプリケーションの内部ディレクトリ構造の暴露
対応の経緯
Affiliate Plusの開発チームは、問題を非常に迅速に把握し、直ちに修正作業に着手しました。必要な修正を積極的に展開し、パッチを適用した更新版モジュールを短期間でリリースしています。迅速かつプロフェッショナルな対応に、ぜひ拍手を送りたいと思います。同様の拡張機能をご利用の場合は、最新バージョンへのアップグレードと定期的なセキュリティ診断の実施を強くお勧めします。
-
Nagios Log Server 2.1.6に保存型XSSの脆弱性が発見 ― 今すぐアップデートを
人気のログ監視・管理アプリケーション「Nagios Log Server」のバージョン2.1.6(テスト時点での最新版)について検証を行ったところ、保存型XSS(Stored XSS)攻撃に対して脆弱であることが判明しました。 CVE ID: CVE-2020-16157 概要 Nagios Log Serverは、組織がログの閲覧、並べ替え、設定などを一元的に行えるようにする、広く利用されているログ管理・監視・分析ソフトウェアです。今回、バージョン2.1.6において保存型XSSの脆弱性が確認されました。保存型XSS(Cross-Site Scripting)攻撃とは、攻撃者が悪意のあるス
-
SeedProd「Coming Soon Page, Under Construction & Maintenance Mode」にXSS脆弱性が発見 ― 今すぐアップデートを
WordPressプラグイン「Coming Soon Page, Under Construction & Maintenance Mode by SeedProd」(バージョン5.1.0以下)に、保存型XSS(クロスサイトスクリプティング)の脆弱性が確認されました。データのサニタイズ処理を強化した修正版であるバージョン5.1.2は、2020年6月24日にリリースされています。 CVE ID:CVE-2020-15038 概要 「Coming Soon Page, Under Construction & Maintenance Mode by SeedProd」は、アクテ