1740102291
2025-02-20 17:04:00
- セキュリティ研究者は、人気のあるWordPressプラグインに高度な欠陥を見つけます
- 脅威アクターが悪意のあるコードをリモートで実行できるようになりました
- 2025年1月下旬にパッチがリリースされました
木星xコア、人気 WordPressプラグイン 世界中に90,000人以上のユーザーがいるため、脅威アクターがサーバー上で任意のファイルを実行できるようにする高強度の欠陥に対して脆弱であり、基本的にターゲットWebサイトを完全に引き継ぐ能力を与えていると専門家は警告しています。
WordPressのセキュリティ研究者Wordfenceは、「リモートコード実行へのローカルファイルインクルージョン」の欠陥に対して脆弱であることがわかったことを明らかにしました。現在、CVE-2025-0366として追跡されています。重大度スコアは8.8/10(高)で、4.8.7を含むすべてのバージョンに影響を与えます。
Jupiter X Coreは、Artbeesが開発したJupiter x WordPressテーマのコンパニオンプラグインです。カスタムページビルディング要素、テーマのカスタマイザーオプション、拡張設計コントロールなど、高度な機能を追加することにより、テーマの機能を拡張します。プラグインは、主にWebデザイナー、開発者、およびビジネスオーナーが使用しています。
SVGは問題としてアップロードします
「これにより、貢献者レベルのアクセス以上の認証された攻撃者がサーバーに任意のファイルを含めて実行できるようになり、それらのファイルでPHPコードの実行が可能になります」とWordfence氏は説明しました。 「これを使用して、アクセス制御をバイパスしたり、機密データを取得したり、コード実行を達成したりするために使用できます。」
理論的攻撃がどのように見えるかを説明すると、WordFenceは、攻撃者がSVGのアップロードを許可し、悪意のあるコンテンツでファイルをアップロードし、SVGファイルを投稿に含めるフォームを作成してコードを実行できると述べました。このプロセスにより、RCEが「比較的簡単」になりました。
バグは2025年1月上旬に最初に発見され、Artbeesは月末までにパッチで戻ってきました。とはいえ、Jupiter X Coreを使用している場合は、少なくともバージョン4.8.8を実行していることを確認する必要があります。
プレス時に、WordPressのWebサイトには、最新バージョンを実行しているユーザーの46.8%が表示されます。つまり、47,000を超えるWebサイトが依然として脆弱です。
あなたも好きかもしれません
#別の深刻なWordPressプラグインの脆弱性は40000個のサイトを攻撃の危険にさらす可能性があります