WordPress 2016年7月_脆弱性集計 2016/8/17
2016年7月度のWordPressに関する脆弱性レポートをお知らせします。
7月度全体の脆弱性報告件数としては44件でした。6月度から9件増加しております。
個所別レポート
個所別の発生件数は、それぞれ本体で0件、テーマは1件、プラグインが43件でした。
内容ですが、本体に関しまして今月は脆弱性が発生しませんでした。テーマに関しましては今月は1件脆弱性が発生しました。
また先月に引き続き最多発生はプラグインとなり、脆弱性に気を配る必要があることがわかります。
トピックス
前述のとおり本体には脆弱性が発生しませんでした。これは3月度以来のことです。
テーマに関しましては前述のとおり1件脆弱性が発生しました。これは4月度以来のことです。内容はクロスサイトスクリプティング(XSS)です。
プラグインに関しましては、先月から14件増加し43件の脆弱性が発見されました。そのうち有名プラグインに脆弱性が発見されました。
1つ目は、ブログでも速報を書かせて頂きました通り、アクティブインストール100万以上、総ダウンロード数2884万以上の人気プラグイン『All in One SEO Pack』にクロスサイトスクリプティング(XSS)の脆弱性1件が発生しております。
このプラグインはWordPressにおけるSEO対策用プラグインで必須といっていいくらい重要なプラグインです。お使いの方は、バージョンの確認をすることを推奨します。
脆弱性はすでにアップデートによって修正済みで、バージョン2.3.7以上への更新によって塞ぐことができます。
(※ブログの速報後、バージョン2.3.7以下にクロスサイトスクリプティング(XSS)の脆弱性が発生しており対策版バージョン2.3.8がリリースされております。2016年8月17日現在の最新版はバージョン2.3.9.1です。アップデートする際は、こちらの最新版へのアップデートをお勧めします。)
2つ目は、ブログでも速報を書かせて頂きました通り、アクティブインストール100万以上、総ダウンロード数1570万以上の人気プラグイン『WooCommerce』にクロスサイトスクリプティング(XSS)の脆弱性が発生しております。
このプラグインはWordPressをECサイト化できるプラグインです。お使いの方は、バージョンの確認をすることを推奨します。
脆弱性はすでにアップデートによって修正済みで、バージョン2.6.3以上への更新によって塞ぐことができます。
(※2016年8月17日時点での最新バージョンは2.6.4となっております。バグの修正なども行っておりますので、こちらの最新版へのアップデートをお勧めします。)
その他ご利用中の方が多い以下の人気プラグインにおいて脆弱性が発見されたため旧バージョンをご利用中の方は最新のプラグインにアップデートされることをお勧めいたします。
- WP Security Audit Logにてクロスサイトスクリプティング(XSS)
- Profile BuilderにてPrivileges Escalation(特権昇格)とクロスサイトスクリプティング(XSS)
- Ultimate MemberにてLocal File Inclusion(LFI)
- WP Maintenance ModeにてRemote Code Execution(RCE)など3件の脆弱性
- Ninja Formsにてクロスサイトスクリプティング(XSS)
内容別レポート
脆弱性の内容別発生件数は、1位がXSSで25件、2位がLFIで3件、3位はCSRFやSQLインジェクションなどでそれぞれ2件でした。
トピックス
6月度と比較して、脆弱性の総数は増加しております。その要因はほぼXSSの倍増です。
脆弱性一覧
2016年7月の脆弱性一覧をまとめましたのでご参照ください。
以下リストに掲載されている本体バージョン、テーマ、プラグインがある方は、一度診断されることをお勧めいたします。
脆弱性分類ですが、掲載時点の内容の為、ご確認いただく時点で内容不明の分類が変更されている可能性もございますので、それもKYUBIにて最新の状態をご確認いただくことをお勧めします。
また、ご確認のタイミングによっては新たな脆弱性が発見されている可能性もございますので、こちらもKYUBIにて一度ご診断していただくことをお勧めします。
また、バージョンに関しましては、脆弱性情報が発見されたものを記載しておりますが、そのバージョン未満でも同様の脆弱性が発生している可能性がある為、最新版に更新することをお勧めしております。
但し、最新版でも脆弱性内容が修正されていないプラグインも少なからず存在しておりますので、対策されていないプラグインをご利用の方は、ご利用を控えるか、別の同様のプラグインに変更されることをお勧めします。
表:2016年7月度脆弱性一覧
発見個所 | 脆弱性分類 | 脆弱性のある本体・プラグイン・テーマの名称 | 発見されたVer. |
プラグイン | XSS | Activity Log | 2.3.1 |
プラグイン | XSS | All in One SEO Pack | 2.3.6.1 |
プラグイン | XSS | All in One SEO Pack | 2.3.7 |
プラグイン | BYPASS | All In One WP Security & Firewall | 4.1.2 |
プラグイン | OTHERS | All In One WP Security & Firewall | 4.1.2 |
プラグイン | OTHERS | All In One WP Security & Firewall | 4.1.2 |
プラグイン | OTHERS | All In One WP Security & Firewall | 4.1.2 |
プラグイン | XSS | bbPress | 2.5.9 |
プラグイン | XSS | Clicky by Yoast | 1.5 |
プラグイン | XSS | Code Snippets | 2.6.1 |
テーマ | XSS | ColorWay | 3.4.1 |
プラグイン | XSS | Contact Form to Email | 1.1.47 |
プラグイン | XSS | Dwnldr | 1.0 |
プラグイン | LFI | Easy Forms for MailChimp | 6.0.5.5 |
プラグイン | XSS | Email Users | 4.8.2 |
プラグイン | AUTHBYPASS | Form Lightbox | |
プラグイン | XSS | Google Forms | 0.84 |
プラグイン | CSRF | Icegram | 1.9.18 |
プラグイン | XSS | Lazy Load | 0.6 |
プラグイン | XSS | Master Slider | 2.7.1 |
プラグイン | XSS | Ninja Forms | 2.9.51 |
プラグイン | XSS | Post Duplicator | 2.16 |
プラグイン | PRIVESC | Profile Builder | 2.4.0 |
プラグイン | XSS | Profile Builder | 2.4.0 |
プラグイン | XSS | Real3D FlipBook | |
プラグイン | UPLOAD | Real3D FlipBook | |
プラグイン | OTHERS | Real3D FlipBook | |
プラグイン | XSS | Simple Membership | 3.2.8 |
プラグイン | XSS | Top 10 | 2.3.0 |
プラグイン | LFI | Ultimate Member | 1.3.64 |
プラグイン | SQLI | Ultimate Product Catalogue | 3.9.8 |
プラグイン | XSS | Woo Custom Checkout Field | |
プラグイン | CSRF | Woo Custom Checkout Field | |
プラグイン | RCE | Woo Email Control | 1.01 |
プラグイン | XSS | WooCommerce | 2.6.2 |
プラグイン | SQLI | WordPress Video Player | 1.5.16 |
プラグイン | LFI | WP Fastest Cache | 0.8.5.9 |
プラグイン | XSS | WP Live Chat Support | 6.2.01 |
プラグイン | RCE | WP Maintenance Mode | 2.0.6 |
プラグイン | BYPASS | WP Maintenance Mode | 2.0.6 |
プラグイン | AUTHBYPASS | WP Maintenance Mode | 2.0.6 |
プラグイン | XSS | WP No External Links | 3.5.15 |
プラグイン | XSS | WP-Polls | 2.73 |
プラグイン | XSS | Yoast SEO | 3.2.5 |