ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

WordPressプラグイン「WP Live Chat Support」に深刻なXSS脆弱性が発見

WordPress CMSでは、日々新たな脆弱性や攻撃が明らかになっており、この流れは当面続くと見られます。今回、WordPressプラグイン「wp-live-chat-support」において、非常に深刻なクロスサイトスクリプティング(XSS)脆弱性が新たに確認されました。この脆弱性は、バージョン8.0.27より前のすべてのバージョンに存在します。

「WP Live Chat Support」は、公式WordPressプラグインディレクトリによると6万件以上のインストール数を誇る人気プラグインであり、直近でもアップデートが行われたばかりでした。

WordPressプラグイン「WP Live Chat Support」に深刻なXSS脆弱性が発見

リスクの現状

この脆弱性の深刻さは、アカウントを持っていない未認証ユーザーであっても、リモートから悪意のあるスクリプトを注入することで攻撃が成立してしまう点にあります。

脆弱性の原因は、保護されていないadmin_initフックにあります。

WordPressプラグイン「WP Live Chat Support」に深刻なXSS脆弱性が発見

未認証の攻撃者は、/wp-admin/admin-post.phpまたは/wp-admin/admin-ajax.phpにアクセスするだけで、オプション「wplc_custom_js」を任意に更新できてしまいます。

WordPressプラグイン「WP Live Chat Support」に深刻なXSS脆弱性が発見

さらに、「wplc_custom_js」の内容は、ライブチャットが表示されるすべてのページで読み込まれるため、注入された悪意あるJavaScriptも同じページ上で実行されることになります。これにより、攻撃者は極めて容易にXSSを達成できるのです。

リスクへの対策

最新版へアップデートする

最も確実な対策は、「WP Live Chat Support」を最新版(バージョン8.0.27以降)へアップデートすることです。脆弱性が報告されてから開発者が修正版をリリースするまでには約2週間を要しましたが、その後もプラグインは2度のパッチ適用が行われています。現在ダウンロード可能な最新バージョンは8.0.29です。

WordPressセキュリティ対策ツールを導入する

Webサイトに常時稼働するセキュリティの守り手があることは、大きな安心材料になります。Astra WordPress Security SuiteはWordPress向けに特化したセキュリティソリューションで、継続的かつ包括的なファイアウォールによる完全な保護を提供します。加えて、オンデマンドのマルウェアスキャナーを使えば、ワンクリックで悪意のあるファイルを検出・警告できます。初回スキャンは10分以内、2回目以降のスキャンはさらに短時間で完了します。

今すぐAstraのデモをお試しください!

  1. GiveWPプラグインに認証バイパスの脆弱性が発見 ― 今すぐバージョン2.5.5へ更新を

    プラグイン名:GiveWP 脆弱性の種類:認証バイパスによる情報漏洩(Authentication Bypass with Information Disclosure) 影響を受けるバージョン:2.5.4 以前 修正済みバージョン:2.5.5 7万件以上のサイトにインストールされているWordPressの寄付プラグイン「GiveWP」において、先頃脆弱性が確認されました。 この脆弱性は深刻度の高いセキュリティ問題とされており、GiveWP 2.5.4以前を利用しているすべてのサイトが影響を受けます。該当する場合は、直ちにバージョン2.5.5へ更新してください。 この弱点により、未認証のユーザ

  2. WPFormsプラグインに認証済み保存型XSSの脆弱性(CVE-2020-10385)が発見 ― バージョン1.5.9への即時アップデートを

    WordPressの人気フォームプラグイン「WPForms」において、バージョン1.5.8.2以前に認証済みユーザーによる保存型XSS(クロスサイトスクリプティング)の脆弱性が存在することが、プラグイン監査の過程で確認されました。データのサニタイズ(無害化処理)を強化したバージョン1.5.9は、2020年3月5日にリリースされています。 CVE ID: CVE-2020-10385 概要 WPFormsは、300万以上のアクティブインストール数を誇るWordPress向けフォーム作成プラグインです。今回、認証済みユーザーによって悪用可能なクロスサイトスクリプティング(XSS)の脆弱性が発見