日本語版
最新ニュース
科学&テクノロジー

WordPressプラグインの重要な欠陥は、10,000個のサイトが脆弱になります

で発見された3つの重要なセキュリティ欠陥により、10,000を超えるWordPressサイトが完全なサイトテイクオーバーに対して脆弱なままになっています。 Elementor Page Builder&Gutenberg Blocks&Form Builder用のHT連絡先フォームウィジェット プラグイン。 任意のファイルのアップロード、任意のファイルの削除、任意のファイルの移動を含む脆弱性により、未認識の攻撃者は悪意のあるコードを実行したり、必須ファイルを削除したり、新しい場所に移動したりすることができました。 WordFenceによる新しいアドバイザリーによると、3つの問題すべてがリモートコードの実行と完全なサイトの妥協を可能にしました。 欠陥は、完全なサイトテイクオーバーを可能にする可能性があります 3つの中で最も深刻なCVE-2025-7340は、9.8のCVSSスコアを搭載していました。プラグインのtemp_file_upload()関数に検証がないため、攻撃者は任意のファイルタイプ(実行可能ファイルのphpスクリプトを含む)をアップロードすることができました。これらのファイルはパブリックディレクトリに保存され、直接アクセスと実行が可能になりました。 2番目の欠陥、CVE-2025-7341は、TEMP_FILE_DELETE()関数を介して任意のファイル削除を許可しました。攻撃者は、WP-Config.phpファイルを削除して、サイトをセットアップモードに配置し、新しいデータベースを指している場合に完全な制御を可能にすることができます。 3番目の脆弱性、CVE-2025-7360には、handle_files_upload()関数を使用して移動する任意のファイルが含まれていました。この関数は、ファイル名を適切に消毒することに失敗し、攻撃者が重要なファイルを移動し、削除と同じ種類の妥協をトリガーさせました。 WordPressプラグインのセキュリティリスクの詳細:Chaty Proプラグインの脆弱性は18,000のWordPressサイトを公開します サイト所有者に推奨アクション この問題は、研究者VGO0とPhat Rioによってバグバウンティプログラムを通じてWordFenceに開示されました。 Wordfenceは、7月8日にプラグイン開発者をHastech ITに連絡しました。7月13日にわずか5日後にパッチがリリースされました。 「WordPressユーザーは、これらの脆弱性の重要な性質を考慮して、できるだけ早く自分のサイトがHT連絡先フォームの最新バージョンに更新されていることを確認することをお勧めします」とWordFence氏は述べています。 保護を維持するために、会社はユーザーに以下をアドバイスしました。 プラグインとテーマを更新します ベンダーパッチを迅速に適用します ファイルアップロードとディレクトリトラバーサル保護を備えたセキュリティソリューションを使用します 「サイトでこのプラグインを使用している人を知っている場合は、これらの脆弱性が重大なリスクをもたらすため、サイトを安全に保つためにこのアドバイザリーを共有することをお勧めします」とWordfenceは結論付けました。 #WordPressプラグインの重要な欠陥は10000個のサイトが脆弱になります

WordPressプラグインの重要な欠陥は、10,000個のサイトが脆弱になります

1753719781
2025-07-28 15:05:00

で発見された3つの重要なセキュリティ欠陥により、10,000を超えるWordPressサイトが完全なサイトテイクオーバーに対して脆弱なままになっています。 Elementor Page Builder&Gutenberg Blocks&Form Builder用のHT連絡先フォームウィジェット プラグイン。

任意のファイルのアップロード、任意のファイルの削除、任意のファイルの移動を含む脆弱性により、未認識の攻撃者は悪意のあるコードを実行したり、必須ファイルを削除したり、新しい場所に移動したりすることができました。

WordFenceによる新しいアドバイザリーによると、3つの問題すべてがリモートコードの実行と完全なサイトの妥協を可能にしました。

欠陥は、完全なサイトテイクオーバーを可能にする可能性があります

3つの中で最も深刻なCVE-2025-7340は、9.8のCVSSスコアを搭載していました。プラグインのtemp_file_upload()関数に検証がないため、攻撃者は任意のファイルタイプ(実行可能ファイルのphpスクリプトを含む)をアップロードすることができました。これらのファイルはパブリックディレクトリに保存され、直接アクセスと実行が可能になりました。

2番目の欠陥、CVE-2025-7341は、TEMP_FILE_DELETE()関数を介して任意のファイル削除を許可しました。攻撃者は、WP-Config.phpファイルを削除して、サイトをセットアップモードに配置し、新しいデータベースを指している場合に完全な制御を可能にすることができます。

3番目の脆弱性、CVE-2025-7360には、handle_files_upload()関数を使用して移動する任意のファイルが含まれていました。この関数は、ファイル名を適切に消毒することに失敗し、攻撃者が重要なファイルを移動し、削除と同じ種類の妥協をトリガーさせました。

WordPressプラグインのセキュリティリスクの詳細:Chaty Proプラグインの脆弱性は18,000のWordPressサイトを公開します

サイト所有者に推奨アクション

この問題は、研究者VGO0とPhat Rioによってバグバウンティプログラムを通じてWordFenceに開示されました。 Wordfenceは、7月8日にプラグイン開発者をHastech ITに連絡しました。7月13日にわずか5日後にパッチがリリースされました。

「WordPressユーザーは、これらの脆弱性の重要な性質を考慮して、できるだけ早く自分のサイトがHT連絡先フォームの最新バージョンに更新されていることを確認することをお勧めします」とWordFence氏は述べています。

保護を維持するために、会社はユーザーに以下をアドバイスしました。

  • プラグインとテーマを更新します

  • ベンダーパッチを迅速に適用します

  • ファイルアップロードとディレクトリトラバーサル保護を備えたセキュリティソリューションを使用します

「サイトでこのプラグインを使用している人を知っている場合は、これらの脆弱性が重大なリスクをもたらすため、サイトを安全に保つためにこのアドバイザリーを共有することをお勧めします」とWordfenceは結論付けました。

#WordPressプラグインの重要な欠陥は10000個のサイトが脆弱になります

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。