WordPress 用プラグイン Push Notifications for WordPress (Lite) にCSRFの脆弱性
独立行政法人情報処理推進機構および一般社団法人JPCERT コーディネーションセンターは11月16日、WordPress 用プラグイン Push Notifications for WordPress (Lite) におけるCSRFの脆弱性について「Japan Vulnerability Notes」で発表した。
脆弱性と脅威
セキュリティホール・脆弱性
Push Notifications for WordPress (Lite) 6.0.1 より前のバージョン
Delite Studio が提供する WordPress 用プラグイン Push Notifications for WordPress (Lite) には、クロスサイトリクエストフォージェリの脆弱性が存在し、当該製品にログインした状態の管理者権限を持つユーザが、細工されたページにアクセスした場合、意図しない操作をさせられる可能性がある。
JVNでは、開発者が提供する情報をもとに、最新版にアップデートするよう呼びかけている。
《ScanNetSecurity》