複数のWordPress用プラグインに脆弱性、最新版へのアップデートを呼びかけ(JVN)
IPAおよびJPCERT/CCは、複数の「WordPress」用プラグインの脆弱性について報告が行われていると「JVN」で発表した。
脆弱性と脅威
セキュリティホール・脆弱性
三井物産セキュアディレクション株式会社の佐藤元氏の報告によると、W3 Eden, Inc. が提供するWordPress用プラグイン「WordPress Download Manager 2.9.50 より前のバージョン」にはクロスサイトスクリプティング(XSS)の脆弱性(CVE-2017-2216)、「WordPress Download Manager 2.9.51 より前のバージョン」にはオープンリダイレクトの脆弱性(CVE-2017-2217)が存在する。
また、クリス リュウ氏の報告によると、Chad Butlerが提供するWordPress用プラグイン「WP-Members 3.1.8 より前のバージョン」には、XSSの脆弱性(CVE-2017-2222)が存在する。これらの脆弱性が悪用されると、ユーザのWebブラウザ上で任意のスクリプトを実行されたり、任意のWebサイトにリダイレクトされる可能性がある。JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。
《吉澤 亨史( Kouji Yoshizawa )》