WordPressの脆弱性を受け、Movable Type の安全性について発表(シックス・アパート) | ScanNetSecurity
2026.01.14(水)

WordPressの脆弱性を受け、Movable Type の安全性について発表(シックス・アパート)

シックス・アパートは、WordPressの脆弱性の発表を受け、Movable Type Data API の安全性について発表した。

脆弱性と脅威 セキュリティホール・脆弱性
シックス・アパート株式会社は2月9日、WordPressの脆弱性の発表を受け、Movable Type Data API の安全性について発表した。この脆弱性は、「WordPress 4.7 / 4.7.1」の REST API に存在するもので、認証を回避してコンテンツを書き換えられる可能性があり、極めて容易に攻撃できる。実際にこの脆弱性を悪用されたと思われるWebサイト改ざん被害が全国で確認されている。

同社が提供する「Movable Type(バージョン6.0以降)」が搭載している Data API もREST API形式のAPIであり、これを利用することで、公開されていない記事を取得したり、更新や削除を行うことが可能となる。ただし、これらのエンドポイントへのリクエストでは、まずはじめに認証情報のチェックが行われ、適切な認証情報が付与されていないリクエストはすべてこの段階で拒否される。

また、ユーザ権限によるデータへのアクセスチェックについても、管理画面と同様の仕組みで(管理画面でのアクセスと同様に)行われているので、Movable Typeは安全に利用できるとしている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  2. EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

    EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

  3. 宅地建物取引士証の交付時に誤った顔写真を貼り付け

    宅地建物取引士証の交付時に誤った顔写真を貼り付け

  4. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

  5. 複数名でマスキング処理を確認したが時間経過でインクが薄れて個人情報判読可能

    複数名でマスキング処理を確認したが時間経過でインクが薄れて個人情報判読可能

ランキングをもっと見る
PageTop