1762116231
2025-11-01 16:31:00
- King Addons プラグインには WordPress サイトの完全乗っ取りを可能にする 2 つの重大な欠陥がありました
- バグにより、認証されていないファイルのアップロードと登録エンドポイントを介した権限昇格が可能でした
- 両方の脆弱性にパッチを適用するには、ユーザーはバージョン 51.1.37 に更新する必要があります。
Elementor の King Addons、コマーシャル WordPress プラグイン Elementor ページビルダーを追加で拡張します。 ウェブサイトビルダー ウィジェット、テンプレート、デザイン機能には 2 つの重大レベルの脆弱性があり、攻撃者が脆弱な Web サイトを完全に乗っ取ることを可能にする、と専門家が警告しています。
Patchstack は新しいセキュリティ アドバイザリで、認証されていない任意のファイル アップロードの欠陥 (CVE-2025-6327) と、登録エンドポイントによる権限昇格の欠陥 (CVE-2025-6325) の 2 つのバグについて詳しく説明しました。前者の重大度スコアは 10/10 (重大)、後者は 9.8/10 (これも重大) です。
どちらのバグも、攻撃者が脆弱な WordPress Web サイトを橋頭堡に変えることを可能にします。コードまたはアカウントをサイトに取得し、それらを使用してサイト全体の侵害やデータ盗難につながるアクションを実行する可能性があります。
バグにパッチを当てる
「King Addons Login | Register Form」ウィジェットを使用しているサイト管理者は、このパッチにより両方の脆弱性が修正され、潜在的なサイト乗っ取りのリスクが軽減されるため、プラグインをできるだけ早くバージョン 51.1.37 に更新する必要があります。
「どちらの脆弱性も一般的な構成で簡単に悪用可能であり、認証は必要ありません」とPatchstackは警告している。 「直ちにパッチを適用することを強くお勧めします。」
情報セキュリティマガジン ベンダーは、ロールのホワイトリストと入力のサニタイズを導入することで、2 つのバージョンにまたがる脆弱性に対処したと述べています。また、適切な許可を必要とし、厳格なファイル タイプの検証を強制するアップロード ハンドラーも導入しました。
King Addons for Elementor は、10,000 人を超えるアクティブ ユーザーがいる人気のプラグインです。 70 を超えるウィジェット、650 を超えるテンプレート、4,000 を超えるページ セクションが提供され、ユーザーが広範なコーディング知識がなくても Web サイトを構築できるようにします。
WordPress のアドオンやテーマに重大な脆弱性が発見されることは、何も新しいことではありません。
プラットフォームに対するサードパーティの拡張機能は、サイバー犯罪者が WordPress Web サイトを侵害して乗っ取る最も一般的な方法です。そのため、ユーザーは、使用するアドオンのみを保持し、常に最新バージョンに更新されるようにすることが常に推奨されます。
あらゆる予算に最適なウイルス対策ツール
Google ニュースで TechRadar をフォローしてください そして 私たちを優先情報源として追加してください 専門的なニュース、レビュー、意見をフィードで入手できます。ぜひフォローボタンをクリックしてください!
もちろん、次のこともできます TikTokでTechRadarをフォローしてください ニュース、レビュー、開封をビデオ形式で確認し、定期的に最新情報を入手してください。 ワッツアップ あまりにも。
#WordPress #アドオンの別の重大なセキュリティ欠陥は #のサイトに影響を与える可能性があります #影響を受けているかどうかを確認してください