1772610216
2026-03-04 07:19:00
60,000 以上の Web サイトにインストールされている Seraphite Accelerator WordPress プラグインに影響を与える 2 つの脆弱性に対して、セキュリティ勧告が発行されました。この脆弱性は、最小限の加入者レベルのアクセス権を持つログイン ユーザーによって悪用される可能性があります。
Seraphite Accelerator WordPress プラグインの欠陥により、認証された攻撃者が Web サイトから内部運用データを取得したり、不正な変更を加えたりすることが可能になります。この問題は、2.28.14 までのすべてのバージョンのプラグインに影響します。開発者はバージョン 2.28.15 でこの脆弱性を修正しました。
プラグインの機能
Seraphite Accelerator は、WordPress サイトを高速化するために使用されるパフォーマンス プラグインです。主な機能は、ページのキャッシュされたバージョンを作成することで、誰かがサイトにアクセスするたびにサーバーがページを生成する必要がなくなります。このプラグインは、GZip、Deflate、Brotli などの複数の圧縮形式もサポートしており、ブラウザーのキャッシュを有効にし、サーバーの負荷を軽減するためにさまざまなデバイスや環境用にキャッシュされたデータを分離します。
誰が脆弱性を悪用できるのか
この脆弱性を悪用するには認証が必要ですが、それはサイトに登録するユーザーに通常割り当てられる低位の加入者レベルでのみです。これは、攻撃者が管理者アクセスを必要としないことを意味します。脆弱な機能をトリガーするには、基本的なユーザー アカウントで十分です。
セキュリティ障害とは何か
によると、 勧告:
「WordPress 用 Seraphite Accelerator プラグインは、2.28.14 までのすべてのバージョンで、`fn=GetData` を使用した `seraph_accel_api` AJAX アクションによる機密情報の漏洩に対して脆弱です。これは、`OnAdminApi_GetData()` 関数が機能チェックを実行しないことが原因です。
一瞬で 勧告 同様の脆弱性について、Wordfence は攻撃者が Web サイトに加える可能性のある変更について警告しています。
このチェックが欠落していたため、このプラグインでは、ログインしているユーザーが API 関数を呼び出し、管理者のみが利用できる情報を取得することができました。
プラグインの影響を受ける部分は次のとおりです。
- 「Admin API」コントローラー/ディスパッチャー (メソッドの名前が OnAdminApi_* であるため)
- 特定のエンドポイント/関数: GetData
- そしておそらく別のエンドポイント/関数: LogClear (変更ログから)
影響を受ける「スクリプト領域」は次の部分です。
- リクエストを受け取ります
- fnと読みます
- OnAdminApi_GetData() (および同様に OnAdminApi_LogClear() または同等のもの) を呼び出します。
管理者専用の OnAdminApi_GetData() 関数が機能チェックを実行しないため、中心的な問題は認証が失われることです。
攻撃者がアクセスできるもの
脆弱な関数は、プラグインとサイト環境に関する動作情報を返します。
攻撃者は以下を取得できます。
- キャッシュステータス情報
- スケジュールされたタスク情報
- 外部データベースの状態
この情報により、プラグインがサーバー上でどのように動作しているか、および特定のプロセスがどのようにスケジュールされているかが明らかになります。これにより、攻撃者に Web サイトの制御が直接与えられるわけではありませんが、通常は管理者に制限されている内部システムの詳細が公開されます。
脆弱性はどのように修正されたか
開発者は、影響を受ける API 関数へのアクセスを制限することで、バージョン 2.28.15 の欠陥を修正しました。
プラグインの変更ログには、manage_options 権限を持たないユーザーによって LogClear および GetData API 関数が呼び出される可能性があることが説明されています。この修正により、必要な機能チェックが復元され、許可された管理者のみがこれらの機能にアクセスできるようになります。
サイト所有者がすべきこと
Seraphite Accelerator プラグインを使用しているサイト所有者は、バージョン 2.28.15 以降に更新する必要があります。更新すると、公開された API アクセスが削除され、サブスクライバーレベルのユーザーが運用データを取得できなくなります。
Shutterstock/Max Acronym による注目の画像
#Seraphite #Accelerator #WordPress #プラグインの脆弱性が #のサイトに影響