ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

SeedProd「Coming Soon Page, Under Construction & Maintenance Mode」にXSS脆弱性が発見 ― 今すぐアップデートを

WordPressプラグイン「Coming Soon Page, Under Construction & Maintenance Mode by SeedProd」(バージョン5.1.0以下)に、保存型XSS(クロスサイトスクリプティング)の脆弱性が確認されました。データのサニタイズ処理を強化した修正版であるバージョン5.1.2は、2020年6月24日にリリースされています。

CVE ID:CVE-2020-15038

概要

「Coming Soon Page, Under Construction & Maintenance Mode by SeedProd」は、アクティブインストール数100万以上を誇る人気のWordPressプラグインです。今回の調査により、このプラグインに保存型XSS(Stored Cross-Site Scripting)の脆弱性が存在することが判明しました。XSSとは、攻撃者が悪意あるスクリプトをWebページに埋め込むことで、閲覧者のセッションCookieやログイン認証情報の窃取、被害者になりすました任意の操作の実行、キーボード入力の記録など、さまざまな悪意ある行為を可能にする脆弱性です。

影響

攻撃者がこの脆弱性を悪用して行える悪意ある行為は多岐にわたりますが、ここでは代表的な2つのシナリオを紹介します。

  • 不正なリダイレクト

    攻撃者はXSSペイロードを使ってリダイレクトを仕掛けることができます。これにより、開発者がメンテナンスモードを有効化するたびに、サイトを訪問したユーザーが攻撃者の管理するドメインへ強制的に転送される恐れがあります。転送先は本物そっくりに偽装され、ログインフォームが設置されているため、ユーザーがドメインの変化に気づかず認証情報を入力すると、アカウントが乗っ取られてしまいます。
  • フィッシング

    同様に、攻撃者はペイロードを使用して「Coming Soon」ページやメンテナンスモードのページ自体にログインフォームを作成し、疑いを持たないユーザーから認証情報を盗み取ろうとする可能性があります。

脆弱性の詳細

プラグイン設定の「Page Settings」セクションにある「Headline(見出し)」フィールド、およびその他の設定フィールドに保存型XSSの脆弱性が確認されました。埋め込まれたスクリプトは、「Coming Soon」ページが表示された際(プレビューモードと公開状態の両方)に実行されます。

POST /wp-admin/options.php HTTP/1.1
Host: localhost:10004
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:77.0) Gecko/20100101 Firefox/77.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: https://localhost:10004/wp-admin/admin.php?page=seed_csp4
Content-Type: application/x-www-form-urlencoded
Content-Length: 636
Origin: https://localhost:10004
Connection: close
Cookie: ...

option_page=seed_csp4_settings_content&action=update&_wpnonce=faced0b8ff&_wp_http_referer=%2Fwp-admin%2Fadmin.php%3Fpage%3Dseed_csp4&seed_csp4_settings_content%5Bstatus%5D=1&seed_csp4_settings_content%5Blogo%5D=&seed_csp4_settings_content%5Bheadline%5D=%3Cscript%3Ealert%28%22Stored+XSS+in+Page+Headline%22%29%3C%2Fscript%3E&seed_csp4_settings_content%5Bdescription%5D=Proof+of+Concept&seed_csp4_settings_content%5Bfooter_credit%5D=0&submit=Save+All+Changes&seed_csp4_settings_content%5Bfavicon%5D=&seed_csp4_settings_content%5Bseo_title%5D=&seed_csp4_settings_content%5Bseo_description%5D=&seed_csp4_settings_content%5Bga_analytics%5D=

対応の経緯

2020年6月22日:SeedProdチームに対して脆弱性を報告。
2020年6月24日:脆弱性の修正を含むバージョン5.1.2がリリース。

推奨事項

当該プラグインをご利用の場合は、必ず最新バージョンへアップデートすることを強く推奨します。

参考資料

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-15038
  • https://nvd.nist.gov/vuln/detail/CVE-2020-15038
  • https://wordpress.org/plugins/coming-soon/#developers
  • https://wpvulndb.com/vulnerabilities/10283

より安全なサイト運用のためには、以下のガイドも参考にしてください。

  • WordPressセキュリティガイド
  • WordPressハッキング・マルウェア駆除
  1. WPFormsプラグインに認証済み保存型XSSの脆弱性(CVE-2020-10385)が発見 ― バージョン1.5.9への即時アップデートを

    WordPressの人気フォームプラグイン「WPForms」において、バージョン1.5.8.2以前に認証済みユーザーによる保存型XSS(クロスサイトスクリプティング)の脆弱性が存在することが、プラグイン監査の過程で確認されました。データのサニタイズ(無害化処理)を強化したバージョン1.5.9は、2020年3月5日にリリースされています。 CVE ID: CVE-2020-10385 概要 WPFormsは、300万以上のアクティブインストール数を誇るWordPress向けフォーム作成プラグインです。今回、認証済みユーザーによって悪用可能なクロスサイトスクリプティング(XSS)の脆弱性が発見

  2. Nagios Log Server 2.1.6に保存型XSSの脆弱性が発見 ― 今すぐアップデートを

    人気のログ監視・管理アプリケーション「Nagios Log Server」のバージョン2.1.6(テスト時点での最新版)について検証を行ったところ、保存型XSS(Stored XSS)攻撃に対して脆弱であることが判明しました。 CVE ID: CVE-2020-16157 概要 Nagios Log Serverは、組織がログの閲覧、並べ替え、設定などを一元的に行えるようにする、広く利用されているログ管理・監視・分析ソフトウェアです。今回、バージョン2.1.6において保存型XSSの脆弱性が確認されました。保存型XSS(Cross-Site Scripting)攻撃とは、攻撃者が悪意のあるス