ポストグリッドおよびチームショーケースプラグインには脆弱性が含まれています - JA

ポストグリッドとチームショーケースワードプレスプラグインの脆弱性9月中旬, Wordfenceのセキュリティ研究者 (反抗的) PostGridの2つの重大な脆弱性を発見. Post Gridは、以上の機能を備えたWordPressプラグインです。 60,000 インストール, PickPluginsによって開発されました.

分析中, チームは、チームショーケースでほぼ同じ脆弱性を発見しました, 同じ作者によって開発された別のプラグイン. チームショーケースは終わりました 6,000 インストール.
幸いなことに、プラグイン開発者は欠陥を開示してからわずか数時間でパッチをリリースしました.

ポストグリッドとチームショーケースプラグインの脆弱性

最初のプラグインを使用すると、ユーザーは自分の投稿をグリッドレイアウトで表示できます, 一方、Team Showcaseには、組織のチームメンバーが表示されます. どちらのプラグインもカスタムレイアウトのインポートを許可しました, ほぼ同じ機能を備えています. PostGridは脆弱なインポート機能を使用していませんが, それはまだ欠陥のあるコードを含んでいました, 脆弱にする.

ログインした攻撃者は、保存されたクロスサイトスクリプティングで最小限の権限で両方のプラグインを悪用する可能性があります (XSS) 攻撃. このエクスプロイトは、特定のAJAXリクエストを送信することで実行できます。.
影響を受けるバージョンはPostGridです < 2.0.73 and Team Showcase < 1.22.16. The other vulnerabilities affecting both plugins could trigger PHP Object injection. The same layout functions posed the risk of PHP Object injection via the same method used in the cross-site scripting attack. This was possible thanks to the vulnerable functions, which unserialized the payload supplied in the source parameter. This flaw also required an attacker to have minimal privileges, such as a subscriber lever. “でも, 認証されていない訪問者が任意のショートコードを実行できるプラグインまたはテーマを使用しているサイトは、認証されていない攻撃者に対して脆弱になります,」ワードフェンスは言う.


保護を維持する方法?
WordPressサイトがこれらのプラグインのいずれかを使用している場合, すぐに最新バージョンに更新する必要があります. 現在, 最新のポストグリッドバージョンは 2.0.73, 一方、TeamShowcaseの最新バージョンは 1.22.16.

欠陥に関する技術的な詳細が必要な場合, あなたが参照することができます 元の調査結果.

によって研究され、作成されました:
クルム・ポポフ
情熱的なウェブ起業家, 以来、Web プロジェクトを作成し続けています 2007. の 2020, 彼は、完璧な Web ホスティング ソリューションの検索を効率化することに特化した先見的なプラットフォーム、HTH.Guide を設立しました。. 続きを読む...
による技術レビュー:
メトディ・イワノフ
経験豊かな Web 開発エキスパート 8+ 長年の経験, ホスティング環境に関する専門知識を含む. 彼の専門知識により、コンテンツが最高の精度基準を満たし、ホスティング テクノロジーとシームレスに連携することが保証されます。. 続きを読む...

コメントを残す

あなたのメールアドレスが公開されることはありません. 必須フィールドは、マークされています *

このサイトはreCAPTCHAとGoogleによって保護されています プライバシーポリシー利用規約 申し込み.

この Web サイトでは、ユーザー エクスペリエンスを向上させるために Cookie を使用しています. 当社のウェブサイトを使用することにより、当社の規定に従ってすべてのクッキーに同意したことになります プライバシーポリシー.
同意します
HTHガイドにて, 私たちは透明性のあるウェブホスティングレビューを提供します, 外部の影響からの独立性を確保する. すべてのレビューに厳格で一貫した基準を適用するため、評価は公平です。.
紹介されている企業の一部からアフィリエイト手数料を得る場合がありますが、, これらの手数料はレビューの完全性を損なったり、ランキングに影響を与えることはありません.
アフィリエイトの収益はアカウント獲得のカバーに貢献します, 試験費用, メンテナンス, ウェブサイトや社内システムの開発.
信頼できるホスティングに関する洞察と誠実さのための HTH.Guide を信頼してください.