【緊急】WordPressプラグイン「Strong Testimonials」に保存型XSS脆弱性(CVE-2020-8549)-バージョン2.40.0以下は今すぐアップデートを
人気のWordPressお客様の声(テスティモニアル)プラグイン「Strong Testimonials」のセキュリティ調査を実施したところ、複数の保存型XSS(Stored XSS)脆弱性が発見されました。この脆弱性の影響を受けるのは、Strong Testimonials バージョン2.40.0 以下を使用しているすべてのWordPressサイトです。
CVE ID:CVE-2020-8549
CWE ID:CWE-79
概要
Strong Testimonialsは、柔軟にカスタマイズできることから広く利用されているWordPressのお客様の声表示プラグインで、9万件以上の有効インストール数を誇ります。今回発見された保存型XSS脆弱性を悪用されると、攻撃者によって次のような悪意ある行為が行われる恐れがあります。
- 被害者のセッションCookieやログイン認証情報の窃取
- 被害者になりすました任意の操作の実行
- キーストロークの不正な注入
- 日本語キーワードハック(Japanese Keyword Hack)によるサイトへの感染
脆弱性の詳細
お客様の声を新規追加または編集する際に表示される「クライアント詳細」セクションにおいて、custom[client_name] および custom[company_name] の各パラメータに保存型クロスサイトスクリプティング(XSS)の脆弱性があることが確認されました。
これらのパラメータに入力されたXSSペイロードは、該当するお客様の声がサイト内のページに表示された時点で実行されます。
さらに、custom[client_name] に仕込まれたペイロードは、管理画面の「All Testimonials」(/wp-admin/edit.php?post_type=wpm-testimonial)ページでも実行されることが確認されています。
経緯(タイムライン)
- 2020年1月23日:Strong Testimonials開発チームへ脆弱性を報告
- 2020年1月25日:修正を含むバージョン2.40.1をリリース
推奨される対応
本プラグインをご利用中のすべてのサイト管理者は、影響の有無にかかわらず、プラグインを必ず最新バージョンへアップデートしてください。バージョン2.40.1以降では本脆弱性は修正されており、アップデートによって安全な状態を保てます。
参考情報
セキュリティ対策ガイド
今後の被害を防ぐためにも、以下のガイドを参考に、サイト全体のセキュリティ強化に取り組むことをおすすめします。
- WordPressセキュリティガイド
- WordPressハッキング・マルウェア駆除ガイド
-
Nagios Log Server 2.1.6に保存型XSSの脆弱性が発見 ― 今すぐアップデートを
人気のログ監視・管理アプリケーション「Nagios Log Server」のバージョン2.1.6(テスト時点での最新版)について検証を行ったところ、保存型XSS(Stored XSS)攻撃に対して脆弱であることが判明しました。 CVE ID: CVE-2020-16157 概要 Nagios Log Serverは、組織がログの閲覧、並べ替え、設定などを一元的に行えるようにする、広く利用されているログ管理・監視・分析ソフトウェアです。今回、バージョン2.1.6において保存型XSSの脆弱性が確認されました。保存型XSS(Cross-Site Scripting)攻撃とは、攻撃者が悪意のあるス
-
SeedProd「Coming Soon Page, Under Construction & Maintenance Mode」にXSS脆弱性が発見 ― 今すぐアップデートを
WordPressプラグイン「Coming Soon Page, Under Construction & Maintenance Mode by SeedProd」(バージョン5.1.0以下)に、保存型XSS(クロスサイトスクリプティング)の脆弱性が確認されました。データのサニタイズ処理を強化した修正版であるバージョン5.1.2は、2020年6月24日にリリースされています。 CVE ID:CVE-2020-15038 概要 「Coming Soon Page, Under Construction & Maintenance Mode by SeedProd」は、アクテ