1773593901
2026-03-13 12:52:00
パッチがすでにリリースされているにもかかわらず、人気の WordPress プラグインのセキュリティ脆弱性が新たに明らかになり、数十万の Web サイトがデータベース攻撃にさらされています。
Wordfence のサイバーセキュリティ研究者は、この問題は 400,000 以上のサイトで使用されている Ally WordPress プラグインに影響しており、SQL インジェクションが原因であると警告しました。 脆弱性 CVE-2026-2413 として追跡されているこの脆弱性により、悪意のある攻撃者が Web サイトのデータベースから機密データを直接抽出することが可能になります。
データベースアクセスへの扉を開く欠陥
この脆弱性は、プラグインが特定の URL パラメータを処理する方法に起因します。このプラグインでは、ユーザー入力をデータベースに送信する前に適切にチェックしてフィルタリングする代わりに、攻撃者が悪意のある SQL コードを挿入してクエリを操作できるようになります。
これは、特別に細工された URL が不正なデータベース クエリをトリガーする可能性があることを意味します。研究者らは、攻撃者は時間ベースのブラインドを使用できると述べています SQLインジェクション この技術は、サーバー応答の遅延に依存して、データベースに保存されている情報を徐々に明らかにします。
Wordfence によると ブログ投稿、その情報には、管理者アカウント、電子メール アドレス、パスワード ハッシュ、または Web サイトに保存されているその他の機密記録が含まれる可能性があります。
Ally プラグインを支える開発者 修正をリリースしました 2 月 23 日のバージョン 4.1.0 では、データベース クエリの処理方法を修正することで脆弱性に対処しました。ただし、アップデートが利用可能になったにもかかわらず、普及は遅れています。セキュリティ研究者によると、3 月 11 日の時点でインストールの約 60% が依然として脆弱なバージョンを実行しており、200,000 以上の Web サイトが危険にさらされたままになっています。
SQL インジェクションが依然として出現し続ける理由
SQL インジェクションは何十年も前から知られていましたが、依然として最も一般的な Web セキュリティ上の欠陥の 1 つです。この問題についてコメントすると、 ヤグブ・ラヒモフPolygraf AIの最高経営責任者(CEO)は、この脆弱性はよくある開発ミスを反映していると述べた。
「SQL インジェクションはおそらく Web セキュリティにおける最も古い脆弱性の 1 つであり、パラメータ化されたステートメントを使用する代わりにユーザー入力をデータベース クエリに直接連結するという開発者が同じ間違いを犯し続けているため、この脆弱性が引き続き発生しています」とラヒモフ氏は述べています。
同氏は、WordPress にはこの種の欠陥を防ぐための保護機能がすでに組み込まれていると指摘しました。 「WordPress が提供するのは、 wpdb prepare() この種の脆弱性を防ぐためのものでしたが、単に使用されなかっただけです」と彼は説明しました。
悪用された場合、その影響は単純なデータ漏洩を超えて広がる可能性があります。ラヒモフ氏によると、ユーザーアカウント、電子メールアドレス、ハッシュ化されたパスワード、その他の機密記録を含むWordPressデータベース全体にアクセスできるようになる可能性があるという。
「さらに悪いことに、この攻撃には認証が必要ないのです」と彼は付け加えた。 「細工された URL を送信することで誰でも攻撃をトリガーでき、悪用は広く知られている SQL インジェクション ツールを使用して簡単に自動化できます。」
この脆弱性はログイン資格情報なしでリモートから悪用できるため、大規模な自動攻撃にとって特に魅力的です。
「3 月 11 日の時点で、インストールの 60% がまだパッチを適用されていないため、修正が提供されてから 2 週間経っても 200,000 サイト以上が危険にさらされたままになっている」とラヒモフ氏は述べた。
同氏は、修正自体は簡単だと強調した。 「このパッチは単一の関数呼び出しです。Ally プラグインを実行しているサイトは、直ちにバージョン 4.1.0 に更新する必要があります。」
ウェブサイト所有者がすべきこと
WordPress を使用している Web サイト管理者 Ally プラグインを使用している場合は、すぐにバージョン 4.1.0 以降に更新する必要があります。この更新プログラムを適用すると、SQL インジェクションの脆弱性が解消され、攻撃者による脆弱なクエリ処理の悪用が防止されます。
ラヒモフ氏はまた、WordPress データベースに保存されている情報の種類を見直すよう組織にアドバイスしました。
同氏は、「まだ行っていない組織は、WordPress インストールにどのようなユーザーデータが保存されているかを監査し、脆弱なバージョンを実行していればアクセスされた可能性があると想定すべきだ」と述べた。
現時点では、このリスクは多数の Web サイトが依然として古いバージョンのプラグインを実行していることに起因しており、パッチ適用の遅れが依然として現実世界のサイバー攻撃の最大の要因の 1 つであるという事実があります。
#Ally #WordPress #プラグインの #SQL #インジェクションの脆弱性により #万以上のサイトが公開される