1737700865
2025-01-23 14:14:00
- Patchstack により、WordPress テーマと InspiryThemes のプラグインに 2 つのバグが発見されました
- バグは 3 つの最新バージョンでは対処されていませんでした
- ユーザーは製品を無効にするか、新しいアカウントの作成を制限することをお勧めします。
人気の WordPress テーマとプラグインに、悪意のある攻撃者が自分の権限を管理者に昇格できる脆弱性が存在することが判明しました。
WordPress のセキュリティ研究者である Patchstack は、問題のテーマとプラグインは RealHomes および Easy Real Estate と呼ばれるもので、どちらも InspiryThemes によって設計され、不動産業界で使用されるように設計されていることを明らかにしました。この脆弱性は CVE-2024-32444 および CVE-2024-32555 として追跡されており、両方の重大度スコアは 9.8/10 – クリティカルです。どちらの欠陥も、悪意のある攻撃者が自分の権限を管理者に昇格させ、WordPress サイトを完全に制御できるようにし、プラグインのインストール、削除、変更、コンテンツの改ざん、機密データの流出などを可能にします。
Patchstack は Envanto Market のデータを引用し、RealHomes が 32,600 回購入されたと述べており、攻撃の規模が非常に大きいことを示唆しています。
InspiryThemes からの応答がありません
Patchstack は、バグは数か月前から存在しており、まだパッチが見つかっていないため、Web サイト管理者にリソースを直ちに無効にするよう警告しました。
研究者らはまた、InspiryThemesと連絡を取り、欠陥について警告しようと何度も試みたと主張している。同社は問い合わせに応じなかったが、それまでの間、欠陥のあるソフトウェアに対して 3 つの新しいバージョンをリリースしたと言われている。 3 つのバージョンすべてで、脆弱性は解決されていません。
これらは最新バージョンにも存在するため、Patchstack は、サイト乗っ取りの潜在的なリスクを軽減するために、テーマとプラグインを直ちに無効にするようユーザーに呼びかけました。あるいは、新しいアカウントを生成できない環境ではバグが悪用できないため、管理者がユーザー登録を制限することもできます。
通常、バグが公開されると、簡単に悪用される可能性があるため、脅威アクターは脆弱な Web サイトを探し始めます。
WordPress のプラグインとテーマは、引き続きサイバー犯罪者にとって最も人気のあるターゲットの 1 つです。 ウェブサイトビルダー プラットフォームは世界中で絶大な人気を誇っています。
経由 ピーピーコンピュータ
あなたも気に入るかもしれません
#WordPress #ユーザーは注意してください #これらの人気のあるテーマ #プラグインには重大なセキュリティ問題がいくつかあります