コメントコメント – wpDiscuz WordPress プラグインには重大な脆弱性が含まれています - JA


重大な脆弱性がコメントで発見されました–以上にインストールされているwpDiscuzWordPressプラグイン 80,000 サイト. 脆弱性はすでに修正されています.

プラグインの影響を受けるバージョンには、バージョンが含まれます 7.0.0 – 7.0.4. ワードフェンスの研究者によると, この脆弱性により、認証されていない攻撃者が任意のファイルをアップロードする可能性がありました, PHPファイルを含む, したがって、脆弱なサイトのサーバーでリモートコード実行を実行します.

プラグインの開発者に連絡した後, 研究者は完全な開示の詳細を提供しました, そしてパッチが最終的に利用可能になりました. 影響を受けるサイトはバージョンに更新する必要があります 7.0.4 コメントの–妥協を避けるためのwpDiscuzプラグイン.

コメントの詳細–wpDiscuzプラグインの脆弱性

脆弱性, 任意のファイルのアップロードとして説明, プラグインの最新のメジャーバージョンアップデートで導入されました, ワードフェンスは言う. 欠陥にはCVSSスコアが与えられています 10, 影響を受けるサイトのサーバーでリモートコード実行攻撃につながる可能性があるため、非常に重要です。. から任意のバージョンを実行しているサイト所有者 7.0.0 に 7.0., パッチを適用したバージョンへの更新を検討する必要があります, 7.0.5, できるだけ早く.

wpDiscuz, 何千ものWordPressサイトにインストールされています, レスポンシブコメントエリア用のプラグインです. プラグインは、ユーザーがリッチテキストエディタを使用してトピックについて話し合い、コメントをカスタマイズできるように設計されています. プラグインの最新バージョン7.xxでは, 開発者は、特定のサイトにアップロードされたコメントに画像の添付ファイルを含める機能を追加しました. この新しい追加, でも, 適切なセキュリティ保護がなかったため、重大な問題が発生しました.


また読む WordPress用のUnsplashプラグイン: すべてのウェブサイトのシームレスな統合


wpDiscuzコメントは、画像の添付のみを許可することを目的として設計されていることに注意してください。. “でも, 使用されたファイルmimeタイプ検出機能による, ファイルタイプの検証は簡単にバイパスできます, 認証されていないユーザーが任意の種類のファイルをアップロードできるようにする, PHPファイルを含む,” ワードフェンスは説明します.

今月上旬, 同じセキュリティ研究者チームが別のWordPressプラグインの脆弱性を報告しました. The KingComposerWordPressプラグイン 侵害されたサイトへのアクセス制御につながる可能性のあるいくつかの脆弱性が含まれていることが判明しました. プラグインは以上にインストールされています 100,000 サイト. 研究者は、パッチが適用されていない反映されたクロスサイトスクリプティングを発見しました (XSS) KingComposerプラグインの欠陥, CVE-2020-15299として識別.

調査・執筆者:
HowToHosting 編集者
HowToHosting.guideは、ブログやウェブサイトの作成プロセスに関する専門知識と洞察を提供します。, 適切なホスティングプロバイダーを見つける, そしてその間にあるすべてのもの. 続きを読む...

3 コメントコメント

  1. トム

    すべてが修正されました!
    問題は 100% 修正され、wpDiscuz は安全です.
    にすでに更新している場合は、これを無視できます。 7.0.5 以上のバージョン (現在のバージョンは 7.0.6).
    これは修正され、新しいバージョン 7.0.5 1週間前にリリースされた. 現在の wpDiscuz バージョンに問題はありません. これは 100% 今すぐ確保.
    この種の問題は、ほぼすべての WordPress プラグインで発生します, そのため、更新して最新の状態に保っている場合は心配する必要はありません.
    プラグインを更新し続け、最新バージョンを使用していることを確認してください.

    ありがとうございました!
    wpDiscuz 開発者

    返事
  2. トム

    そしていくつかの数字…
    約 50% の wpDiscuz ユーザーが現在 7.xx バージョンを使用しています. それは 35,000 ウェブサイト.
    30,000 それらのうち、すでに安全に更新されています 7.0.5 先週の以降のバージョン. そして約 3,000 ウェブサイトは毎日更新されています.
    したがって、1、2 日で、古いセキュリティで保護されていない Web サイトはほぼ確実になくなります。 7.0.0 – 7.0.4 バージョンとほぼすべての Web サイトは最新で安全です.

    返事
  3. HTH_Editors (投稿者)

    やあ,

    お立ち寄りいただきありがとうございます! プラグインのすべてのユーザーがすでに更新していることを願っています, そして誰も危険にさらされていません. あなたが言ったように: プラグインを更新し続け、最新バージョンを使用していることを確認してください.

    ありがとう,
    HowToHosting.guide のチーム

    返事

コメントを残す

あなたのメールアドレスが公開されることはありません. 必須フィールドは、マークされています *

この Web サイトでは、ユーザー エクスペリエンスを向上させるために Cookie を使用しています. 当社のウェブサイトを使用することにより、当社の規定に従ってすべてのクッキーに同意したことになります プライバシーポリシー.
同意します
HowToHosting.Guideで, 私たちは透明性のあるウェブホスティングレビューを提供します, 外部の影響からの独立性を確保する. すべてのレビューに厳格で一貫した基準を適用するため、評価は公平です。.
紹介されている企業の一部からアフィリエイト手数料を得る場合がありますが、, これらの手数料はレビューの完全性を損なったり、ランキングに影響を与えることはありません.
アフィリエイトの収益はアカウント獲得のカバーに貢献します, 試験費用, メンテナンス, ウェブサイトや社内システムの開発.
信頼できるホスティングの洞察と誠実さのためにhowtohosting.guideを信頼してください.