Elementor Proプラグインの重大なゼロデイ攻撃により、100万のWordPressサイトが危険にさらされる - JA

Wordfenceの研究者は最近、2つの関連するWordPressプラグイン(ElementorProとElementorのUltimateAddons)のセキュリティ欠陥の積極的な悪用を報告しました. これらの脆弱性のため, より多い 1 百万のサイトが危険にさらされている. 無料のElementorプラグインに注意することが重要です, 以上にインストール 4 百万のウェブサイト, この欠陥の影響を受けません. 無料のプラグインは、WordPressプラグインリポジトリから個別にダウンロードできます。. プロバージョンは、Elementor.comWebサイトからダウンロードできます。.

ElementorProプラグインのゼロデイ脆弱性

ElementorProプラグイン, ページビルダープラグイン, 重大なゼロデイ脆弱性があり、, Wordfenceによると, ユーザーがオープン登録をしているときに悪用可能. この脆弱性は「認証された任意のファイルのアップロード" 問題.

幸いなことに、Elementorは、脆弱性に対処するプラグインの次のバージョンであるElementorProバージョンをすでにリリースしています。 2.9.4. Wordfenceチームは、新しいバージョンで問題が修正されることを確認しました, とユーザーはできるだけ早く更新することをお勧めします.

この脆弱性の悪用シナリオは何ですか? この問題により、登録が可能になります (悪意のある) ユーザーが任意のファイルをアップロードすると、リモートでコードが実行される攻撃につながる可能性があります. リモートコード実行が実行されると, 攻撃者は:

  • アクセスを維持するために、侵害されたWebサイトまたはWebシェルにバックドアをインストールします;
  • WordPressの完全な管理者権限を取得する;
  • 侵害されたサイトを削除する.

Elementorの脆弱性のための究極のアドオン

このプラグインはBrainstormForceによって開発されました. このプラグインには登録バイパスの脆弱性があり、ElementorProの問題が悪用される可能性があります, サイトでユーザー登録が有効になっていない場合でも.

ElementorProプラグインは以上にインストールされています 1 百万のウェブサイト, 一方、UltimateAddonsには 110,000 インストール. これにより、影響を受けるサイトの数が非常に多くなります. ElementorプラグインのUltimateAddonsのユーザーは、バージョンを実行している必要があります 1.24.2 攻撃を避けるために以上.

2つの脆弱性が一緒に悪用されています, ワードフェンスは言う:

サイトでユーザー登録が有効になっていない場合, 攻撃者は、パッチが適用されていないサイトでUltimate Addons for Elementorの脆弱性を使用して、サブスクライバーとして登録しています. 次に、新しく登録されたアカウントを使用して、Elementor Proのゼロデイ脆弱性を悪用し、リモートでコードが実行されるようにします。.

影響を受けるユーザーは、悪用を避けるためにプラグインの最新バージョンに更新する必要があります.

ほぼ読む 1脆弱なプラグインが原因で攻撃を受けているMWordPressサイト

によって研究され、作成されました:
クルム・ポポフ
情熱的なウェブ起業家, 以来、Web プロジェクトを作成し続けています 2007. の 2020, 彼は、完璧な Web ホスティング ソリューションの検索を効率化することに特化した先見的なプラットフォーム、HTH.Guide を設立しました。. 続きを読む...
による技術レビュー:
メトディ・イワノフ
経験豊かな Web 開発エキスパート 8+ 長年の経験, ホスティング環境に関する専門知識を含む. 彼の専門知識により、コンテンツが最高の精度基準を満たし、ホスティング テクノロジーとシームレスに連携することが保証されます。. 続きを読む...

コメントを残す

あなたのメールアドレスが公開されることはありません. 必須フィールドは、マークされています *

このサイトはreCAPTCHAとGoogleによって保護されています プライバシーポリシー利用規約 申し込み.

この Web サイトでは、ユーザー エクスペリエンスを向上させるために Cookie を使用しています. 当社のウェブサイトを使用することにより、当社の規定に従ってすべてのクッキーに同意したことになります プライバシーポリシー.
同意します
HTHガイドにて, 私たちは透明性のあるウェブホスティングレビューを提供します, 外部の影響からの独立性を確保する. すべてのレビューに厳格で一貫した基準を適用するため、評価は公平です。.
紹介されている企業の一部からアフィリエイト手数料を得る場合がありますが、, これらの手数料はレビューの完全性を損なったり、ランキングに影響を与えることはありません.
アフィリエイトの収益はアカウント獲得のカバーに貢献します, 試験費用, メンテナンス, ウェブサイトや社内システムの開発.
信頼できるホスティングに関する洞察と誠実さのための HTH.Guide を信頼してください.