WordPress用モバイル対応プラグインにゼロデイ攻撃 - 修正版が公開
「WordPress」において、モバイル端末向けに最適なテーマを表示するためのプラグイン「WP Mobile Detector」に脆弱性が存在し、ゼロデイ攻撃が発生していたことがわかった。修正版がリリースされている。

脆弱性が明らかとなり、アップデートが公開された「WP Mobile Detector」
脆弱性が明らかとなったのは、コンテンツマネジメントシステム「WordPress」において、アクセスしたスマートフォンなどを検知し、モバイル向けのテーマを表示するプラグイン「WP Mobile Detector」。
同プラグインに含まれるリサイズ用のプログラムに脆弱性が存在。簡単なリクエストを送信するだけで、攻撃者が任意のファイルをアップロードすることが可能な状態だった。
不審なアクセスがあったことから、White Fir Designが脆弱性に気が付き、5月29日に開発者であるwebsitez.comへ報告。5月31日にWordPress.orgよりプラグインが削除されたことを受け、同日にWhite Fir Designが実証コード(PoC)を公開していた。
websitez.comでは、6月2日に脆弱性を修正した「同3.6」を公開。6月3日には別の修正をくわえた最新版「同3.7」をリリースしている。
Sucuriが調査を行ったところ、脆弱性が公開されるより以前にあたる5月27日より少なくとも攻撃が発生していたことが判明。アップデートが公開された6月2日までゼロデイ攻撃の状態だった。ゼロデイ攻撃では、アダルトサイトへの誘導に悪用されていたという。
(Security NEXT - 2016/06/03 )
ツイート
PR
関連記事
Go向けウェブアプリフレームワーク「Beego」にXSS脆弱性
Apple、旧スマート端末向けにアップデート - ゼロデイ脆弱性に対応
Apple、「iOS 18.4」「iPadOS 18.4」公開 - 60件以上の脆弱性を解消
「Cisco SLU」脆弱性が攻撃の標的に - 米当局が注意喚起
NetAppのバックアップ管理製品に脆弱性 - CVSSや重要度を下方修正
キヤノン製プリンタドライバに脆弱性 - アップデートを呼びかけ
Dell製ストレージにアップデート - 700件以上の脆弱性を修正
「a-blog cms」に脆弱性、すでに攻撃も - 侵害状況の確認を
「Firefox」にアップデート - Chromeゼロデイの類似脆弱性に対処
「Microsoft Edge」にアップデート - ゼロデイ脆弱性を解消