1747467279
2025-05-16 21:47:00
他のWebサイトから削られたコンテンツを自動的に投稿するWordPressプラグインは、影響を受けるWebサイトに悪意のあるファイルをアップロードできるようにする重要な脆弱性を含むことが発見されました。脆弱性の重症度は、1〜10のスケールで9.8と評価されています。
WordPress用のCrawlomatic Multisiteスクレーパーポストジェネレータープラグイン
Crawlomatic WordPressプラグインは、Envato Codecanyonストアを介してライセンスごとに59ドルで販売されています。ユーザーは、フォーラム、気象統計、RSSフィードからの記事をクロールし、他のWebサイトからコンテンツを直接スクリープしてから、ユーザーのWebサイトでコンテンツを自動的に公開できます。
プラグインのEnvato Codecanyon Webページには、プラグインの著者が「WordPressの品質基準」を満たしていることが認識されていることを指摘し、「Envato WP要件に準拠している」ことを示すバッジを表示します。
プラグインのディレクトリページでは、JavaScriptベースのサイトを含む事実上すべてのWebサイトをcraいて削ることができると説明しており、ユーザーのWebサイトを「Money Making Machine」に変えることができると約束しています。
承認されていないarbitraryAlryAryaryファイルのアップロード
Crawlomatic WordPressプラグインには、バージョン2.6.8.1以前のすべてのバージョンでFiletype検証チェックがありません。
Wordfenceに投稿された警告によると:
「WordPress用のクロロマティックマルチページスクレーパーポストジェネレータープラグインは、Crawlomatic_Generate_Featured_image()機能のファイルタイプの検証が欠落しているため、任意のファイルアップロードに対して脆弱です。
プラグインのユーザーは、少なくともバージョン2.6.8.2に更新するためにWordfenceによって推奨されます。
Wordfenceで詳細を読む:
Crawlomatic Multipageスクレーパーポストジェネレーター
Shutterstock/Nakaridoreによる特集画像
#WordPressスクレーパープラグインはセキュリティの脆弱性によって侵害されています