ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

WordPressプラグイン「Advanced Contact Form 7 DB」に深刻なSQLインジェクション(SQLi)脆弱性が発見

アクティブインストール数4万件を超える人気のWordPressプラグイン「Advanced Contact Form 7 DB」において、非常に深刻なSQLインジェクション(SQLi)脆弱性が発見されました。このContact Form 7関連の脆弱性は3月26日に初めて報告され、修正を施した新バージョン1.6.1が4月10日に公開されました。しかし、修正版がリリースされたとはいえ、現在利用中のユーザーには依然として懸念材料が残ります。なぜなら、この脆弱性はサブスクライバー(購読者)レベルのアカウントしか持たない攻撃者によっても悪用され得るからです。

Advanced Contact Form 7脆弱性のリスク状況

この脆弱性に伴うリスクは、悪意ある第三者によってさらに悪用される可能性があるため、「重大(クリティカル)」カテゴリーに分類されます。ハッカーにとっては、データベースへ不正なコードを挿入し、貴重なデータへアクセスするための自由な入り口にもなり得ます。

簡単にまとめると、以下のような被害が起こり得ます。

  • 悪意ある者がデータベースに不正なコンテンツを挿入できる
  • ハッカーが機密データを漏洩させられる
  • WordPressサイト全体が侵害される可能性もある

プラグイン開発者は素早く修正版をリリースしました。そのため、WordPressはわずか2日前にYuzo Related Postsプラグインで行ったような配信停止措置を見送りました。Advanced Contact Form 7 DBは現在も新規インストールが可能です。WordPressプラグインディレクトリで「Advanced Contact Form 7 DB」と検索した際の表示がこちらです。

WordPressプラグイン「Advanced Contact Form 7 DB」に深刻なSQLインジェクション(SQLi)脆弱性が発見
WordPressプラグイン「Advanced Contact Form 7 DB」に深刻なSQLインジェクション(SQLi)脆弱性が発見

WordPressのセキュリティがご心配ですか?Astraのウェブサイトセキュリティをご覧いただくか、チャットウィジェットからメッセージをお送りください。喜んでサポートいたします。今すぐWordPressサイトを修復する。

Advanced Contact Form 7脆弱性の詳細

WordPressには、開発者が長いコードの代わりにショートコードを使用できるようにする仕組み「wp-ajax-parse-media-shortcode」が備わっています。これを利用して、プラグイン開発者はpublic/class-advanced-cf7-db-public.phpファイル内で「acf7db」というショートコードを定義しました。

WordPressプラグイン「Advanced Contact Form 7 DB」に深刻なSQLインジェクション(SQLi)脆弱性が発見
WordPressプラグイン「Advanced Contact Form 7 DB」に深刻なSQLインジェクション(SQLi)脆弱性が発見

さらに問題なのは、プラグイン開発者がもう一つの重要な要素であるwpdb::prepareを見落としていた点です。wpdb::prepareは、SQLクエリを無害化(サニタイズ)し、有効かつ正当なクエリのみを受け付けるようにするために使われる関数です。ところが開発者は、クエリ挿入において安全性が低い手法であるwpdb->get_results()を、wpdb::prepareの代わりに使用していました。脆弱なコードは下記の画像の通りです。

WordPressプラグイン「Advanced Contact Form 7 DB」に深刻なSQLインジェクション(SQLi)脆弱性が発見
WordPressプラグイン「Advanced Contact Form 7 DB」に深刻なSQLインジェクション(SQLi)脆弱性が発見

その結果、$fidが悪意あるコードをクエリとして受け取り、深刻な事態を引き起こす恐れがあります。ただし、現時点で実際の悪用報告はされていないことをここで明記しておきます。あくまで、ユーザーに事前に警告するための予防的な情報提供です。

必要な対応

サイトへの脅威を回避するため、できるだけ早くこのプラグインをアップデートしてください。その後、テーマの更新パスワードのリセットも併せて実施することをおすすめします。この脆弱性が悪用された場合、機密性の高いデータが攻撃者に漏洩する可能性があります。

こうした攻撃からサイトを継続的に守るためには、月額19ドルで利用できるAstraのマルウェアスキャナーが便利です。また、VAPT(脆弱性診断・ペネトレーションテスト)サービスでは、専門エンジニアがサイトを徹底的に調査し、潜在的な脆弱性をすべて修正いたします。

今すぐAstraのデモを体験してみましょう!

WordPressプラグイン「Advanced Contact Form 7 DB」に深刻なSQLインジェクション(SQLi)脆弱性が発見
  1. WPFormsプラグインに認証済み保存型XSSの脆弱性(CVE-2020-10385)が発見 ― バージョン1.5.9への即時アップデートを

    WordPressの人気フォームプラグイン「WPForms」において、バージョン1.5.8.2以前に認証済みユーザーによる保存型XSS(クロスサイトスクリプティング)の脆弱性が存在することが、プラグイン監査の過程で確認されました。データのサニタイズ(無害化処理)を強化したバージョン1.5.9は、2020年3月5日にリリースされています。 CVE ID: CVE-2020-10385 概要 WPFormsは、300万以上のアクティブインストール数を誇るWordPress向けフォーム作成プラグインです。今回、認証済みユーザーによって悪用可能なクロスサイトスクリプティング(XSS)の脆弱性が発見

  2. WordPressプラグイン「GDPR Cookie Consent」に重大な脆弱性が発見される――権限昇格・保存型XSSの危険性、至急アップデートを

    WordPressユーザーがGDPR(EU一般データ保護規則)への対応を簡単に行えるようにする人気プラグイン「GDPR Cookie Consent」において、不適切なアクセス制御による脆弱性が発見されました。この脆弱性を悪用されると、権限昇格や保存型XSS(クロスサイトスクリプティング)といった深刻な攻撃につながる可能性があります。執筆時点で、このプラグインは70万以上のWordPressサイトで利用されており、影響範囲は非常に広いと言えます。 脆弱性に関するタイムライン 報告日:2020年2月4日修正日:2020年2月10日影響を受けるバージョン:1.8.2以前のすべてのバージョ