WordPressの脆弱性を受け、Movable Type の安全性について発表(シックス・アパート) | ScanNetSecurity
2026.01.14(水)

WordPressの脆弱性を受け、Movable Type の安全性について発表(シックス・アパート)

シックス・アパートは、WordPressの脆弱性の発表を受け、Movable Type Data API の安全性について発表した。

脆弱性と脅威 セキュリティホール・脆弱性
シックス・アパート株式会社は2月9日、WordPressの脆弱性の発表を受け、Movable Type Data API の安全性について発表した。この脆弱性は、「WordPress 4.7 / 4.7.1」の REST API に存在するもので、認証を回避してコンテンツを書き換えられる可能性があり、極めて容易に攻撃できる。実際にこの脆弱性を悪用されたと思われるWebサイト改ざん被害が全国で確認されている。

同社が提供する「Movable Type(バージョン6.0以降)」が搭載している Data API もREST API形式のAPIであり、これを利用することで、公開されていない記事を取得したり、更新や削除を行うことが可能となる。ただし、これらのエンドポイントへのリクエストでは、まずはじめに認証情報のチェックが行われ、適切な認証情報が付与されていないリクエストはすべてこの段階で拒否される。

また、ユーザ権限によるデータへのアクセスチェックについても、管理画面と同様の仕組みで(管理画面でのアクセスと同様に)行われているので、Movable Typeは安全に利用できるとしている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

  2. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  3. 埼玉大学で在学生 8,373 名の学籍番号及び GPA 等を含む個人情報が閲覧可能に

    埼玉大学で在学生 8,373 名の学籍番号及び GPA 等を含む個人情報が閲覧可能に

  4. EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

    EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

  5. 宅地建物取引士証の交付時に誤った顔写真を貼り付け

    宅地建物取引士証の交付時に誤った顔写真を貼り付け

ランキングをもっと見る
PageTop