WordPress用プラグイン「WP Statistics」に複数の脆弱性(JVN) | ScanNetSecurity
2026.01.12(月)

WordPress用プラグイン「WP Statistics」に複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、wpdevelopが提供するWordPress用プラグイン「Booking Calendar」に複数の脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は4月20日、wpdevelopが提供するWordPress用プラグイン「Booking Calendar」に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。

CVSS v3による最大Base Scoreは6.1。東京電機大学 情報通信工学科 暗号方式・暗号プロトコル研究室の高木智氏(CVE-2017-2151)、および浅井健氏(CVE-2017-2150)が報告を行った。

「Booking Calendar 7.1 およびそれ以前」にはクロスサイトスクリプティング、の脆弱性(CVE-2017-2151)、「Booking Calendar 7.0 およびそれ以前」にはディレクトリトラバーサルの脆弱性(CVE-2017-2150)が存在する。これらの脆弱性が悪用されると、当該製品を使用しているサイトにアクセスしたユーザのWebブラウザ上で任意のスクリプトを実行されたり、リモートの第三者によって当該製品の管理範囲を超えてサーバ上のファイルにアクセスされる可能性がある。JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

    EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

  2. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  3. セキュリティインシデント経験企業の 10 %が 10 億円以上の甚大な経済的損失

    セキュリティインシデント経験企業の 10 %が 10 億円以上の甚大な経済的損失

  4. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

  5. 日産自動車の業務委託先に不正アクセス、約 21,000 人の顧客情報流出の可能性

    日産自動車の業務委託先に不正アクセス、約 21,000 人の顧客情報流出の可能性

ランキングをもっと見る
PageTop