1754308444
2025-08-01 16:13:00
人気のあるネットワークレベルの広告ブロッカーであるPi-Holeは、GiveWP WordPressの寄付プラグインのセキュリティ脆弱性を通じてドナー名とメールアドレスが公開されたことを明らかにしました。
Pi-HoleはDNSシンクホールとして機能し、ユーザーのデバイスに到達する前に不要なコンテンツを除外します。最初はRaspberry Piシングルボードコンピューターで実行するように設計されていますが、専用のハードウェアまたは仮想マシン上のさまざまなLinuxシステムをサポートするようになりました。
組織は、彼らがドナーの後、7月28日月曜日に事件を最初に知ったと述べました 報告を開始しました 彼らが疑わしいメールを受け取っていたこと 寄付のみに使用される住所。
で説明されているように 金曜日の死後、違反は、Pi-Hole Webサイトの寄付フォームを通じて寄付したユーザーに影響を与え、開発をサポートし、GiveWPセキュリティの欠陥のためにWebページのソースコードを表示した人に見える個人情報を公開しました。
脆弱性 Pi-Hole Webサイトでの寄付を処理するために使用されるWordPressプラグインであるGiveWPに由来します。プラグインは、認証や特別なアクセス権限を必要とせずに、ドナー情報を誤って公開できるようにしました。
Pi-Holeは影響を受ける顧客の数を開示していませんでしたが、「私はpwned pwned」データ侵害通知サービスがPi-Hole違反を追加し、ほぼ30,000人のドナーに影響を与え、露出した記録の73%がすでにデータベースに含まれています。
公開されている財務情報はありません
Pi-Holeは、クレジットカード情報やその他の支払いの詳細がStripeとPayPalによって直接処理されるため、ドナーの財務データは損なわれていないと付け加えました。また、Pi-Holeソフトウェア製品自体が決して影響を受けなかったことを明らかにしました。
「私たちは、寄付フォームで、有効な名前や電子メールアドレスさえ必要ないことを明確にしています。それは純粋にユーザーが寄付を見て管理することです。」 Pi-Holeは言った。 「製品のPIホールは、この違反の主題ではないことに注意することも重要です。ネットワークにPIホールがインストールされているユーザーからのアクションは必要ありません。」
GiveWPはGitHubで報告されてから数時間以内にパッチをリリースしましたが、Pi-Holeはプラグイン開発者の応答を批判しました。これは、ユーザーに通知する前に17.5時間の遅延を挙げ、ドナー名と電子メールアドレスに対するセキュリティ欠陥の潜在的な影響の潜在的な影響の不十分な承認として説明したことを引用しました。
Pi-Holeは影響を受けたドナーに謝罪し、このセキュリティ事件に起因する潜在的な評判損害を認め、脆弱性は予想外であるが、結果として生じるデータ侵害に対する説明責任を受け入れると述べた。
「寄付ページから寄付したことがある人の名前と電子メールアドレスは、全世界が見るためにありました(右クリック>ページソースを表示するのに十分に精通していれば)。このレポートの数時間以内に、彼らはインシデントを分析するブログ投稿に追加されました。
「私たちは展開するソフトウェアに対して全責任を負います。私たちは、広く使用されているプラグインに信頼を置き、その信頼は破られました。」
#PiHoleはWordPressプラグインの欠陥によってトリガーされたデータ侵害を開示します

