1760122045
2025-10-10 16:12:00
Service Finder を使用する Web サイト所有者 ワードプレス 現在、重大なセキュリティ上の欠陥がサイバー犯罪者の標的となっているため、テーマとそれにバンドルされている Bookings プラグインはソフトウェアを直ちに更新する必要があります。この重大な問題により、権限のない個人が影響を受けるサイトを完全に制御できるようになります。
管理者アカウントへの簡単なアクセス
脆弱性は次のように追跡されます CVE-2025-5947は認証バイパスであり、ハッカーが有効なパスワードなしでログイン画面を通過できることを意味します。セキュリティの専門家は、この欠陥に 10 点中 9.8 という非常に高い重大度スコアを与えています。
問題は、Service Finder Bookings プラグインがアカウント切り替え機能を処理する方法にあります。攻撃者は、サイトの管理者であることを識別する Cookie (小さな隠しデータ) を誤って添付して Web サイトにリクエストを送信することで、これを悪用できる可能性があることを発見しました。プラグインは、この識別データが本物か偽物かを適切にチェックできませんでした。
この見落としにより、あらゆるハッカー (サイトにアカウントを持っていないハッカーも含む) がシステムをだまして、サイトの管理者を含む任意のユーザーとしてログインさせることが可能になります。管理者としてログインすると、有害なコードを挿入したり、訪問者を偽の Web サイトに送ったり、そのサイトを悪意のあるソフトウェアのホストとして使用したりする可能性があります。
発見と積極的な攻撃
この欠陥は最初に Foxyyy として知られる研究者によって発見され、Wordfence Bug Bounty Program に報告されました。大手 WordPress セキュリティ会社である Wordfence は、責任ある開示プロセスを促進し、研究者の名前を含む詳細をプラットフォーム上で公開しました。
ワードフェンスによると ブログ投稿、この問題は、バージョン 6.0 までのテーマのすべてのバージョンに影響します。このテーマの管理者は、2025 年 7 月 17 日にバージョン 6.1 の修正をすぐにリリースしました。しかし、パッチが利用可能であったにもかかわらず、攻撃者は 2025 年 8 月 1 日からほぼ即座にこの欠陥を積極的に悪用し始めたことが後に判明しました。
さらに、その日以来、この脆弱性を悪用する試みが 13,800 件以上検出されています。 Service Finder テーマは 6,000 を超える顧客によって購入されており、これは、数千の Web サイトが依然として危険にさらされている可能性があることを意味します。
Web サイト管理者は、Service Finder テーマとプラグインを直ちにバージョン 6.1 以降に更新することを強くお勧めします。 Wordfence ファイアウォールなどのセキュリティ ソフトウェアを実行している場合、これらの攻撃の試みの多くはブロックされていることに注意してください。これは、ファイアウォールが攻撃者によって使用されている悪意のある偽の Cookie データを検出し、Web サイトの脆弱な部分に到達する前にリクエストを即座にブロックするためです。
ただし、ソフトウェアを更新することが、この種の不正アクセスを防ぐ最善かつ最も完全な防御策であることに変わりはありません。
Webセキュリティの解説
「脅威アクターが Web インフラストラクチャへの永続的なアクセスを取得するために一般的な CMS プラグインの悪用をますます自動化しているため、別の WordPress の重大な脆弱性の純粋な既視感を無視することはできません。「 Cobalt 社 CTO の Gunter Ollmann 氏は次のように述べています。
「敵は侵入すると、マルウェアの配布、認証情報の窃取、または大規模なボットネットの侵害されたサイトの使用に転じる可能性があります」とオルマン氏は警告しました。 「WordPress エコシステムのアクセシビリティにより、WordPress エコシステムは主要な標的となっており、長年にわたってこのような脆弱性が数多く存在するため、セキュリティ チームはサービスを信頼できないものとして扱い、重要なデータと接続されたシステムを保護するためにそのサービス周辺のシステムを強化する必要があります。」
#アクティブエクスプロイト下での #Service #Finder #WordPress #プラグインの認証バイパスの欠陥