ポストグリッドおよびチームショーケースプラグインには脆弱性が含まれています - JA

ポストグリッドとチームショーケースワードプレスプラグインの脆弱性9月中旬, Wordfenceのセキュリティ研究者 (反抗的) PostGridの2つの重大な脆弱性を発見. Post Gridは、以上の機能を備えたWordPressプラグインです。 60,000 インストール, PickPluginsによって開発されました.

分析中, チームは、チームショーケースでほぼ同じ脆弱性を発見しました, 同じ作者によって開発された別のプラグイン. チームショーケースは終わりました 6,000 インストール.
幸いなことに、プラグイン開発者は欠陥を開示してからわずか数時間でパッチをリリースしました.

ポストグリッドとチームショーケースプラグインの脆弱性

最初のプラグインを使用すると、ユーザーは自分の投稿をグリッドレイアウトで表示できます, 一方、Team Showcaseには、組織のチームメンバーが表示されます. どちらのプラグインもカスタムレイアウトのインポートを許可しました, ほぼ同じ機能を備えています. PostGridは脆弱なインポート機能を使用していませんが, それはまだ欠陥のあるコードを含んでいました, 脆弱にする.

ログインした攻撃者は、保存されたクロスサイトスクリプティングで最小限の権限で両方のプラグインを悪用する可能性があります (XSS) 攻撃. このエクスプロイトは、特定のAJAXリクエストを送信することで実行できます。.
影響を受けるバージョンはPostGridです < 2.0.73 and Team Showcase < 1.22.16. The other vulnerabilities affecting both plugins could trigger PHP Object injection. The same layout functions posed the risk of PHP Object injection via the same method used in the cross-site scripting attack. This was possible thanks to the vulnerable functions, which unserialized the payload supplied in the source parameter. This flaw also required an attacker to have minimal privileges, such as a subscriber lever. “でも, 認証されていない訪問者が任意のショートコードを実行できるプラグインまたはテーマを使用しているサイトは、認証されていない攻撃者に対して脆弱になります,」ワードフェンスは言う.


保護を維持する方法?
WordPressサイトがこれらのプラグインのいずれかを使用している場合, すぐに最新バージョンに更新する必要があります. 現在, 最新のポストグリッドバージョンは 2.0.73, 一方、TeamShowcaseの最新バージョンは 1.22.16.

欠陥に関する技術的な詳細が必要な場合, あなたが参照することができます 元の調査結果.

調査・執筆者:
HowToHosting 編集者
HowToHosting.guideは、ブログやウェブサイトの作成プロセスに関する専門知識と洞察を提供します。, 適切なホスティングプロバイダーを見つける, そしてその間にあるすべてのもの. 続きを読む...

コメントを残す

あなたのメールアドレスが公開されることはありません. 必須フィールドは、マークされています *

この Web サイトでは、ユーザー エクスペリエンスを向上させるために Cookie を使用しています. 当社のウェブサイトを使用することにより、当社の規定に従ってすべてのクッキーに同意したことになります プライバシーポリシー.
同意します
HowToHosting.Guideで, 私たちは透明性のあるウェブホスティングレビューを提供します, 外部の影響からの独立性を確保する. すべてのレビューに厳格で一貫した基準を適用するため、評価は公平です。.
紹介されている企業の一部からアフィリエイト手数料を得る場合がありますが、, これらの手数料はレビューの完全性を損なったり、ランキングに影響を与えることはありません.
アフィリエイトの収益はアカウント獲得のカバーに貢献します, 試験費用, メンテナンス, ウェブサイトや社内システムの開発.
信頼できるホスティングの洞察と誠実さのためにhowtohosting.guideを信頼してください.