1771089985
2026-02-13 18:35:00
- WPvivid Backup & Migration プラグインは重大な RCE 欠陥 CVE-2026-1357 に対して脆弱です
- 悪用するには「別のサイトからバックアップを受信する」オプションを有効にし、24 時間の攻撃ウィンドウを設定する必要があります
- パッチはバージョン 0.9.123 (1 月 28 日) でリリースされました。ユーザーはすぐにアップグレードするよう促されている
WPvivid バックアップと移行、 WordPress プラグイン 約 100 万件のインストールがあり、脅威アクターによる悪意のあるコードのリモート実行を可能にする重大度の欠陥に対して脆弱です。
不気味に聞こえますが、このバグには悪用をやや困難にするいくつかの制限があります。
影響を受ける WordPress プラグインを使用すると、ユーザーはサイトのバックアップを作成、復元し、サイトを新しいドメインまたはホストに移行できます。コア機能は無料で利用できますが、より高度な機能を利用するにはオプションのプレミアム アップグレードが必要です。現在、900,000 を超えるアクティブなインストールと 20,000 を超える顧客を数えています。
悪用とパッチ適用
しかし、セキュリティ研究者 Defiant は、このプラグインにはパスのサニタイズが欠如していることと、RSA 復号化プロセスにおける不適切なエラー処理の問題があることを発見しました。その結果、攻撃者は認証なしで任意のファイルをサーバーにアップロードし、リモートコード実行 (RCE) を実行する可能性があります。
このバグは CVE-2026-1357 として追跡されており、重大度スコアは 9.8/10 (重大) です。 1月28日にリリースされた0.9.123までのすべてのバージョンが影響を受ける。
すべてのユーザーはできるだけ早く安全なバージョンにアップグレードすることをお勧めしますが、この脆弱性を悪用するのは思っているほど簡単ではありません。 「別のサイトからバックアップを受信する」オプションが有効になっているサイトのみが脆弱であり、この機能はデフォルトでは有効になっていません。
さらに、他のサイトがバックアップ ファイルを送信するために必要なキーの有効期限が 1 日後に切れることを考慮すると、犯罪者が攻撃できる時間は 24 時間しかありません。
残念ながら、900,000 のアクティブなインストールのうち、いくつが脆弱であるかを正確に知る方法はありません。公式 WordPress プラグイン Web サイトには、バージョン 0.9 のインストールのみが表示されており、それ以上の分割は行われていません。確かに、パッチが適用された 1 月 28 日から今日までに、プラグインは約 200,000 回ダウンロードされたと記載されています。
経由 ピーピーコンピュータ
あらゆる予算に最適なウイルス対策ツール
Google ニュースで TechRadar をフォローしてください そして 私たちを優先情報源として追加してください 専門的なニュース、レビュー、意見をフィードで入手できます。ぜひフォローボタンをクリックしてください!
もちろん、次のこともできます TikTokでTechRadarをフォローしてください ニュース、レビュー、開封をビデオ形式で確認し、定期的に最新情報を入手してください。 ワッツアップ あまりにも。
#この深刻なプラグインのセキュリティ欠陥により100 #万近くの #WordPress #Web #サイトが危険にさらされる可能性があります