ホーム サイト情報記事 標準記事

標準記事

ElementorとBeaverの旧バージョンUltimate Addonsコンポーネントに脆弱性あり、更新を

ElementorやBeaver Builderエディターを使用してウェブページを構築しているサイト運営者の方で、Ultimate Addons for Elementorのバージョン1.20.0以下、またはUltimate Addons for Beaver Builderのバージョン1.24.0以下を使用している場合は、至急…

2019年12月14日更新 約2分で読めます

ElementorとBeaverエディターを使用してウェブページを構築しているサイト管理者の皆さん、もしバージョンが以下の1.20.0のUltimate Addons for Elementorおよび1.24.0以下のUltimate Addons for Beaver Builder をお使いの場合は、できるだけ早くアップグレードしてください。

セキュリティ研究者は、これら2つの広く使用されている拡張プラグインに、重大かつ悪用しやすい認証バイパスの脆弱性を発見しました。この脆弱性により、リモート攻撃者はパスワードなしでサイトへの管理者アクセスを取得できる可能性があります。

さらに懸念されるのは、攻撃者がこの脆弱性発見からわずか2日以内に、脆弱なWordPressサイトを侵害し、後日アクセスするための悪意のあるバックドアをインストールするために、この脆弱性を広範囲に悪用し始めていることです。 サイバーセキュリティサービスMalCareの研究者によって発見されたこの脆弱性は、両方のプラグインがWordPressアカウント保持者(管理者を含む)がFacebookおよびGoogleのログインメカニズムを介して認証を行う方法に存在します。

脆弱性の報告によると、ユーザーがFacebookまたはGoogle経由でログインする際に認証方法のチェックが欠如しているため、脆弱なプラグインは騙され、悪意のあるユーザーが他の任意のターゲットユーザーとして、パスワードを入力することなくログインすることを許可してしまいます。

The Hacker Newsに送信されたメールで、WebARXは確認しました。攻撃者は、dmp.zipファイルをターゲットのWordPressサーバーにアップロードした後、偽のwp-xmlrpc.phpバックドアファイルをウェブサイトのルートディレクトリに追加し、同時に偽のSEO統計プラグインをインストールします。

„この脆弱性を悪用するには、ハッカーはサイト管理者ユーザーのメールIDを使用する必要があります。ほとんどの場合、この情報は簡単に取得できます。“

MalCare

MalCareは水曜日にこの脆弱性を発見し、以下にリストするプラグインバージョンに影響を与え、同日中に開発者に報告しました。開発者は迅速に対応し、わずか7時間以内に2つの修正バージョンをリリースしました。

  • Ultimate Addons for Elementor <= 1.20.0
  • Ultimate Addons for Beaver Builder <= 1.24.0

したがって、上記のバージョンまたはそれ以前のプラグインをお使いの場合は、Ultimate Addons for Elementor 1.20.1 および Ultimate Addons for Beaver Builder 1.24.1 以降のバージョンに、できるだけ早く更新してください。

転送先:WP大学

5/5 - (1票)
前の記事 阿里雲【ICP登録】ウェブサイトホームページ下部に登録番号を表示する通知 同じタイムラインの近くのコンテンツを読み続ける。 次の記事 サイト内部リンクはどのように正しく行うべきか?関連記事か? 次の関連チュートリアルや経験を表示する。

AIサイト構築アシスタント

🤖
こんにちは!私はNaibaサイト構築ノートのAIアシスタントです。何かお手伝いできることはありますか?
クイックコンサルティング: