Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

テーマなどのカスタマイズができるWordPress向けプラグインに脆弱性

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「SeedProd Pro」に脆弱性が明らかとなった。

「SeedProd Pro」は、「WordPress」のテーマやランディングページをドラッグ&ドロップでカスタマイズできるプラグイン。WordPress.orgのプラグインディレクトリで公開されている簡易版は、80万以上のサイトで有効化されている。

これら脆弱性について現地時間12月11日に公開したPatchstackによれば、同プラグインの「同6.18.10」および以前のバージョンにリモートよりコードの実行が可能となる脆弱性「CVE-2024-54285」が明らかとなったという。

「編集者」以上の権限を保つ場合悪用が可能としており、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.1」と評価した。ただし、重要度は上から3番目にあたる「中(Medium)」とレーティングしている。

あわせてCVSS基本値が「7.6」とされるSQLインジェクションの脆弱性「CVE-2024-54283」「CVE-2024-54284」についても指摘している。

Patchstackは、これら脆弱性を解決するアップデートは未提供であると説明。プラグインの利用者に注意を呼びかけた。プラグインの開発元では、10月30日に「同6.18.11」、11月19日に「同6.18.12」をリリースしているが、脆弱性の修正については言及しておらず、修正状況は不明。

(Security NEXT - 2024/12/17 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

IPA、「情報セキュリティ10大脅威 2025 組織編」の解説書を公開
ポケモングッズ通販サイトのリニューアルで不具合 - 情報流出が発生
DDoS攻撃が前月比1.5倍、5カ月ぶりに300件超 - IIJレポート
「クレカセキュリティGL」が改訂 - ECの対策強化など盛り込む
米当局、2月は悪用済み脆弱性27件について注意喚起
Google、「Chrome 134」をリリース - 14件のセキュ修正
「Android」の3月パッチが公開 - ゼロデイ脆弱性2件に対応
「Android」に複数脆弱性を修正するアップデート - 一部で悪用の兆候
米当局、Linuxカーネルや「VMware ESXi」の脆弱性悪用に注意喚起
「VMware ESXi」「Workstation」「Fusion」に脆弱性 - すでに悪用も