AdningAdvertisingWordPressプラグインに重大な脆弱性が含まれています - JA

6月下旬 2020, 研究者は、AdningAdvertisingプラグインに2つの脆弱性を発見しました. それらの1つは重要でした, CVSSで (一般的な脆弱性スコアリングシステム) のスコア 10. Adningプラグインは、 8,000 顧客. WordPressサイトの広告マネージャーです. このソリューションは、サイト所有者が広告を管理するのに役立ちます.

Wordfenceの研究者は、広告ユーティリティの驚くべき弱点を発見しました. 彼らはセキュリティ上の欠陥を分析し、それらを作成者に開示しました, マグロ.

幸いなことに、Tunafishはパッチを適用したバージョンのプラグインを 24 時間. すべてのユーザーは、バージョンをAdningAdvertisingバージョンにアップグレードする必要があります 1.5.6 できるだけ早く. このバージョンは弱点を修正します.

AdningAdvertisingプラグインの脆弱性: 知っておくべきこと

Wordfenceの研究者は、攻撃者が限定的な攻撃の脆弱性を悪用したと判断しました.

最初の脆弱性はCVSSスコアを受け取りました 10. 認証されていない任意のファイルのアップロードやリモートコード実行攻撃を引き起こす可能性があります. バグは以前のバージョンに影響します 1.5.6. ユーザーはすぐに最新バージョンに更新する必要があります.

弱点は、バナー画像をアップロードするプラグインの機能に起因します. この機能を提供するには, プラグインはAJAXアクションを利用しました, _ning_upload_image. この問題はAJAXアクションに起因します, これはnopriv_フックで利用可能でした. これは、サイトへの訪問者がそれを活用できることを意味します, ログインしていなくても, ワードフェンスは言った.

2番目の脆弱性のスコアは 8.7. It can cause Unauthenticated Arbitrary File Deletion via path traversal. An ajax action _ning_remove_image could trigger the bug. An unauthenticated attacker could be capable of deleting arbitrary files using path traversal.

さらに, if attackers deleted wp-config.php, they would reset the affected WordPress site. それで, the attackers could set it up again and point it to a remote database under their control. ついに, they would replace the site’s content with their own. もっと technical details are available in the official report.

これは脆弱なプラグインの最初のケースではありません. 最新のWordPressセキュリティニュースに関する最新情報を入手したい場合, HowToHosting.Guideに従ってください.

によって研究され、作成されました:
クルム・ポポフ
情熱的なウェブ起業家, 以来、Web プロジェクトを作成し続けています 2007. の 2020, 彼は、完璧な Web ホスティング ソリューションの検索を効率化することに特化した先見的なプラットフォーム、HTH.Guide を設立しました。. 続きを読む...
による技術レビュー:
メトディ・イワノフ
経験豊かな Web 開発エキスパート 8+ 長年の経験, ホスティング環境に関する専門知識を含む. 彼の専門知識により、コンテンツが最高の精度基準を満たし、ホスティング テクノロジーとシームレスに連携することが保証されます。. 続きを読む...

コメントを残す

あなたのメールアドレスが公開されることはありません. 必須フィールドは、マークされています *

このサイトはreCAPTCHAとGoogleによって保護されています プライバシーポリシー利用規約 申し込み.

この Web サイトでは、ユーザー エクスペリエンスを向上させるために Cookie を使用しています. 当社のウェブサイトを使用することにより、当社の規定に従ってすべてのクッキーに同意したことになります プライバシーポリシー.
同意します
HTHガイドにて, 私たちは透明性のあるウェブホスティングレビューを提供します, 外部の影響からの独立性を確保する. すべてのレビューに厳格で一貫した基準を適用するため、評価は公平です。.
紹介されている企業の一部からアフィリエイト手数料を得る場合がありますが、, これらの手数料はレビューの完全性を損なったり、ランキングに影響を与えることはありません.
アフィリエイトの収益はアカウント獲得のカバーに貢献します, 試験費用, メンテナンス, ウェブサイトや社内システムの開発.
信頼できるホスティングに関する洞察と誠実さのための HTH.Guide を信頼してください.