WordPress 2016年3月_脆弱性集計 2016/4/12
2016年3月度のWordPressに関する脆弱性レポートをお知らせします。
3月度全体の脆弱性報告件数としては33件でした。2月度と同数でした。
個所別レポート
個所別の発生件数は、それぞれ本体で0件、テーマは3件、プラグインが30件でした。
内容ですが、本体は脆弱性が出ませんでした。また先月に引き続き最多発生はプラグインとなり、脆弱性に気を配る必要があることがわかります。
テーマに関しましては3件の脆弱性が発生しました。これは、2カ月連続の発生となります。
トピックス
前述のとおり本体には脆弱性が発生しませんでした。
テーマに関しましては前述のとおり3件の脆弱性が発生しました。2カ月連続で3件発生しております。
プラグインに関しましては、30件の脆弱性が発見されました。そのうち有名プラグインに脆弱性が発見されました。
1つ目は、ブログでも速報を書かせて頂きました通り、公式サイトの発表で総ダウンロード数100万以上の人気プラグイン『Gravity Forms』にクロスサイトスクリプティング(XSS)の脆弱性が発生しております。
このプラグインはWordPressにてメールフォームを簡単に作成出来るプラグインです。お使いの方は、バージョンの確認をすることを推奨します。
脆弱性はすでにアップデートによって修正済みで、最新版の適用で塞ぐことができます。
(※2016年4月12日時点での最新バージョンは1.9.18となっております)
2つ目は、ブログでも速報を書かせて頂きました通り、アクティブインストール10万以上、総ダウンロード数88万以上の人気プラグイン『Anti-Malware Security and Brute-Force Firewall』にクロスサイトリクエストフォージェリ(CSRF)とクロスサイトスクリプティング(XSS)の2件の脆弱性が発生しております。
このプラグインはその名の通り、WordPressのセキュリティ対策用のプラグインです。お使いの方は、バージョンの確認をすることを推奨します。
脆弱性はすでにアップデートによって修正済みで、最新版の適用で塞ぐことができます。
(※2016年4月12日時点での最新バージョンは4.15.49となっております)
その他ご利用中の方が多い以下の人気プラグインにおいて脆弱性が発見されたため旧バージョンをご利用中の方は最新のプラグインにアップデートされることをお勧めいたします。
- Nextend Facebook Connectにてクロスサイトリクエストフォージェリ(CSRF)
- OptinMonsterにてArbitrary shortcode execution
- WP Favorite Postsにてクロスサイトスクリプティング(XSS)
- CloudFlareにてクロスサイトスクリプティング(XSS)
内容別レポート
脆弱性の内容別発生件数は、1位がXSSで14件、2位がLFIで4件、3位がCSRFとBYPASSでそれぞれ3件でした。
トピックス
2月度と比較して、脆弱性の総数が同じことからそれほど大きな変化はありませんでした。強いて挙げれば、LFIが4件発生した点です。
脆弱性一覧
2016年3月の脆弱性一覧をまとめましたのでご参照ください。
以下リストに掲載されている本体バージョン、テーマ、プラグインがある方は、一度診断されることをお勧めいたします。
脆弱性分類ですが、掲載時点の内容の為、ご確認いただく時点で内容不明の分類が変更されている可能性もございますので、それもKYUBIにて最新の状態をご確認いただくことをお勧めします。
また、ご確認のタイミングによっては新たな脆弱性が発見されている可能性もございますので、こちらもKYUBIにて一度ご診断していただくことをお勧めします。
また、バージョンに関しましては、脆弱性情報が発見されたものを記載しておりますが、そのバージョン未満でも同様の脆弱性が発生している可能性がある為、最新版に更新することをお勧めしております。
但し、最新版でも脆弱性内容が修正されていないプラグインも少なからず存在しておりますので、対策されていないプラグインをご利用の方は、ご利用を控えるか、別の同様のプラグインに変更されることをお勧めします。
表:2016年3月度脆弱性一覧
発見個所 | 脆弱性分類 | 脆弱性のある本体・プラグイン・テーマの名称 | 発見されたVer. |
---|---|---|---|
プラグイン | XSS | Gravity Forms | 1.9.15.11 |
プラグイン | CSRF | CP Polls Plugin | 1.0.8 |
プラグイン | XSS | CP Polls Plugin | 1.0.8 |
テーマ | BYPASS | Antioch Theme | |
テーマ | LFI | Authentic Theme | |
プラグイン | XSS | WP Ultimate Exporter | 1.0.0 |
プラグイン | RCE | Easy Digital Downloads | 2.5.7 |
プラグイン | PRIVESC | Bulk Delete | 5.5.3 |
プラグイン | SQLI | SP Projects & Document Manager | 2.5.9.5 |
プラグイン | RCE | SP Projects & Document Manager | 2.5.9.5 |
プラグイン | BYPASS | SP Projects & Document Manager | 2.5.9.5 |
プラグイン | XSS | SP Projects & Document Manager | 2.5.9.5 |
プラグイン | OTHERS | Custom Content Type Manager | 0.9.8.8 |
テーマ | UPLOAD | Beauty Theme | 1.0.8 |
プラグイン | OTHERS | DZS Videogallery Plugin | 8.60 |
プラグイン | SQLI | WP Ultimate Exporter | 1.1 |
プラグイン | XSS | WP Advanced Comment | 0.10 |
プラグイン | XSS | Soundy Background Music | 3.1 |
プラグイン | XSS | DW Question & Answer | 1.4.2.2 |
プラグイン | CSRF | Nextend Facebook Connect | 1.5.7 |
プラグイン | XSS | Bulletproof Security Plugin | 0.53.2 |
プラグイン | AUTHBYPASS | OptinMonster | 1.1.4.5 |
プラグイン | BYPASS | Memphis Document Library Plugin | 3.1.5 |
プラグイン | XSS | Anti-Malware Security and Brute-Force Firewall | 4.15.42 |
プラグイン | CSRF | Anti-Malware Security and Brute-Force Firewall | 4.15.42 |
プラグイン | LFI | Abtest | |
プラグイン | XSS | Ocim MP3 Plugin | |
プラグイン | LFI | Brandfolder | 3.0 |
プラグイン | XSS | WP Favorite Posts | 1.6.5 |
プラグイン | LFI | IMDb Profile Widget | 1.0.8 |
プラグイン | XSS | Music Store | 1.0.41 |
プラグイン | XSS | Claptastic clap! Button | 1.3 |
プラグイン | XSS | CloudFlare | 1.3.20 |