1744685616
2025-04-14 15:00:00
WordPress Plugin Suretriggersの重大な脆弱性により、何千ものWebサイトをリモート攻撃にさらし、許可されていないユーザーが管理アカウントを作成できるようになりました。
SureTriggersバージョン1.0.78以下は、2025年4月10日に公開された欠陥の影響を受けます。
この問題は、WordPressでワークフローを自動化するために設計されたツールであるSureTriggersが、そのREST API内の承認を処理する方法にあります。
STは、STの承認HTTPヘッダーの不適切な検証により、不正なユーザーにチェックをバイパスし、構成されたシークレットキーがない場合に完全な管理アクセスを得ることができます。
欠陥を発見したPatchStackによると、脆弱性がパッチが適用されてからわずか4時間後に搾取が始まりました。
研究者は、次のURLを介してプラグインのAPIを使用して攻撃者を観察しました。
- /?REST_ROUTE =/WP-JSON/Sure-Triggers/V1/Automation/Action
- /wp-json/Sure-triggers/v1/automation/action
これらの試みでは、攻撃者はランダム化されたユーザー名とパスワードを使用して管理者レベルのアカウントを作成しました。
WordPressプラグインの脆弱性の詳細:Chaty Proプラグインの脆弱性は18,000のWordPressサイトを公開します
脆弱性は、コードのヌル値の処理の論理的な欠陥に起因します。サイトが内部シークレットキーを定義しない場合、プラグインは提供されたヘッダーと保存されたキーの両方に対してnullを返します。
プラグインはこれらの2つのnull値を比較し、それらを一致として扱うため、認証なしで許可チェックが誤って合格し、認証なしで管理者アクセスを許可します。
Suretriggersの脆弱なバージョンを実行している管理者は、プラグインを最新リリースに更新することを強く求められます。
「Suretriggersプラグインを最新バージョンに実行し、作成したアカウント、最近インストールされたプラグイン/テーマ、または全体的な変更コンテンツなど、システム内のすべてのIOCを探している場合は、できるだけ早くサイトを更新することをお勧めします」とPatchStack氏は警告しました。
さらに、管理者は、搾取の試みから生じる可能性のある疑わしいアカウントまたはコンテンツの変更についてシステムを監査する必要があります。
#主要なWordPressプラグインの欠陥は4時間以内に悪用されました