1752620917
2025-07-15 22:57:00
WordFenceは、WordPress Malcure Malware Scannerプラグインに関するアドバイザリーを公開しました。公開時には、問題を修正するパッチはありません。
8.1の重大度評価を示すスクリーンショット
Malcureマルウェアスキャナーの脆弱性
10,000を超えるWordPress WebサイトにインストールされているMalcure Malwareスキャナープラグインは、認証された攻撃者によるWPMR_DELETE_FILE()関数の機能が欠落しているため、「任意のファイル削除」に対して脆弱です。攻撃者がユーザーとして認証を必要とするという事実により、それを悪用する可能性は少し少なくなりますが、サブスクライバーレベル認証のみが必要であるため、それほど多くはありません。これは認証の最低レベルです。 「サブスクライバー」の役割は、WordPress Webサイトのデフォルトレベルの登録レベルです(登録が許可されている場合)。
によると ワードフェンス:
プラグインに利用できるパッチは既知のパッチがなく、ユーザーはリスクを軽減するためにプラグインをアンインストールするなど、必要なアクションを実行するように注意されています。
現在、プラグインはダウンロードできませんが、それがレビュー中であることを示す通知があります。
WordPressリポジトリのMalcureプラグインのスクリーンショット

続きを読むWordPressニュース
WordPressアップデート6.8.2 – サイトの0.9%のセキュリティサポートを終了します
シャッターストック/キューによる特集画像
#WordPressマルウェアスキャナープラグインには脆弱性が含まれています