WordPress ライブ チャット サポート プラグインのクロスサイト スクリプティング
日々、WordPress CMS の脆弱性や攻撃が明るみに出ています。明らかに、これで終わりではありません。上記の脆弱性に加えて、別の非常に深刻なクロスサイト スクリプティングの脆弱性が WordPress プラグイン wp-live-chat-support で公開されています。この XSS in wp ライブ チャット サポート プラグインは、8.0.27 より前のバージョンです。
WP ライブ チャット サポート プラグインには、公式の WordPress プラグイン ディレクトリによると 60,000 以上のインストールがあり、わずか 15 時間前に更新されました。
リスクのステータス
脆弱性の重大度は、認証されていないユーザー (アカウントを持っていなくても) が、脆弱な Web サイトに悪意のあるスクリプトを挿入することにより、この脆弱性をリモートで悪用できるという事実から推定できます。
この脆弱性は、保護されていない admin_init
が原因で発生しました フック。
/wp-admin/admin-post.php
のいずれかにアクセスして呼び出すことができます または /wp-admin/admin-ajax.php
認証されていない攻撃者が任意にオプション「wplc_custom_js
」を更新する
さらに、 wplc_custom_js
の内容は つまり、悪意のある JavaScript が同じページに読み込まれます。通常、悪意のある JavaScript の読み込みは、攻撃者が XSS を簡単に達成するのに役立ちます。
リスクを軽減
最新バージョンに更新
これに対する最善の解決策は、wp-live chat サポートを最新バージョン、つまりバージョン 8.0.27 以降に更新することです。脆弱性が報告されてから、開発者は脆弱なバージョンにパッチを当てるのにほぼ半月かかりました。それ以来、WP ライブ チャット サポート プラグインには 2 回パッチが適用されています。ダウンロード可能な現在のバージョンは 8.0.29 です。
WordPress セキュリティ スイート
あなたのウェブサイトに警備員がいることは常に役に立ちます。 Astra WordPress セキュリティ スイート WordPress 向けに調整されており、継続的かつ包括的なファイアウォールで完全な保護を提供します。これに加えて、Astra のオンデマンド マルウェア スキャナーは、クリックするだけで悪意のあるファイルをスキャンしてフラグを立てます。さらに、最初のスキャンに 10 分もかからず、2 回目以降のスキャンもさらに短くなります。
今すぐ Astra のデモを入手してください!
-
GiveWP プラグインに認証バイパスの脆弱性が見つかりました - すぐに更新してください
プラグイン名:GiveWP 脆弱性:情報漏えいによる認証バイパス 影響を受けるバージョン:<=2.5.4 パッチ適用バージョン:2.5.5 ほんの数週間前、70,000 以上の Web サイトにインストールされている WordPress プラグインである GiveWP に脆弱性が検出されました。 この脆弱性は、高度なセキュリティの問題と見なされており、Give 2.5.4 以下 を実行している Web サイトに影響を与えています。 、バージョン 2.5.5 に更新する必要があるため . この脆弱性により、認証されていないユーザーが API 認証方法をバイパスし、名前、住所、電子
-
WPForms Plugin 1.5.9 に XSS の脆弱性が見つかりました - すぐに更新してください
WPForms プラグイン バージョン 1.5.8.2 以下は、プラグインを監査しているときに、認証済みの保存された XSS に対して脆弱であることがわかりました。データのサニタイズが改善された WPForms バージョン 1.5.9 が 2020 年 3 月 5 日にリリースされました。 CVE ID: CVE-2020-10385 まとめ WPForms は、300 万以上のアクティブ インストールを持つ人気のある WordPress フォーム プラグインです。認証されたクロスサイト スクリプティング (XSS) の脆弱性に対して脆弱であることが判明しました。 XSS は、被害者のセ