Pocket

WordPress 2018年10月_脆弱性レポート  2018/11/7

2018年10月度のWordPressに関する脆弱性レポートをお知らせします。

10月度全体の脆弱性報告件数としては11件となっており、2018年9月度と同じ件数でした。

個所別レポート

個所別の発生件数は、それぞれ本体が0件、テーマが2件、プラグインが9件でした。

本体に関しまして、今月は脆弱性が発生しませんでした。

テーマに関しましては脆弱性が発生しております。
8月以来の発生となります。

先月に引き続き最多発生はプラグインとなり、脆弱性に気を配る必要があることがわかります。

トピックス

前述のとおり本体に関しましては、脆弱性が発生しませんでした。

 

 

テーマに関しましては前述のとおり、2件脆弱性が発生しております。

「Divi」と「extra」というテーマから、どちらもクロスサイトスクリプティング(XSS)の脆弱性が発見されました。

脆弱性はすでにアップデートによってそれぞれ修正済みで、バージョン3.17.3とバージョン2.17.3以上への更新によって塞ぐことができます。

 

 

プラグインに関しましては先月から2件減少し、9件の脆弱性が発見されました。そのうち2件の有名プラグインに脆弱性が発見されております。

 

1つ目は、アクティブインストール400万以上、総ダウンロード数5482万以上の人気プラグイン『WooCommerce』にオブジェクトインジェクションの脆弱性が発生しております。

このプラグインは、WordPressへEC機能を追加できるプラグインです。

お使いの方も多いと思いますので、すぐにバージョンの確認をすることを推奨します。

脆弱性はすでにアップデートによって修正済みで、バージョン3.4.6以上への更新によって塞ぐことができます。
(※2018年11月7日現在の最新版はバージョン3.5.1ですのでこちらの最新版への更新をお勧めします。)

 

2つ目は、アクティブインストール200万以上、総ダウンロード数9478万以上の人気プラグイン『Wordfence』にBYPASSの脆弱性が発生しております。

このプラグインは、高度なセキュリテイ対策ができるプラグインです。

お使いの方は、バージョンの確認をすることを推奨します。

脆弱性はすでにアップデートによって修正済みで、バージョン7.1.14以上への更新によって塞ぐことができます。
(※2018年11月7日現在の最新版はバージョン7.1.16ですのでこちらの最新版への更新をお勧めします。)

 

その他ご利用中の方が多い以下の人気プラグインにおいて脆弱性が発見されたため、旧バージョンをご利用中の方は最新のプラグインにアップデートされることをお勧めいたします。

  • Calendarにてクロスサイトスクリプティング(XSS)
  • PDF & Printにてクロスサイトスクリプティング(XSS)
  • Flow-Flow Social Streamにてクロスサイトスクリプティング(XSS)
  • Pie Registerにてクロスサイトスクリプティング(XSS)/li>

内容別レポート

脆弱性の内容別発生件数は、1位がXSSで7件、2位がその他で2件でした。

トピックス

9月度と比較してみると、XSSの発生件数が増加しております。
やはり、XSSの脆弱性は発見されやすい傾向にあります。

脆弱性一覧

2018年10月の脆弱性一覧をまとめましたのでご参照ください。

以下リストに掲載されている本体バージョン、テーマ、プラグインがある方は、一度診断されることをお勧めいたします。

脆弱性分類ですが、掲載時点の内容の為、ご確認いただく時点で内容不明の分類が変更されている可能性もございますので、それもKYUBIにて最新の状態をご確認いただくことをお勧めします。

また、ご確認のタイミングによっては新たな脆弱性が発見されている可能性もございますので、こちらもKYUBIにて一度ご診断していただくことをお勧めします。

また、バージョンに関しましては、脆弱性情報が発見されたものを記載しておりますが、そのバージョン未満でも同様の脆弱性が発生している可能性がある為、最新版に更新することをお勧めしております。

但し、最新版でも脆弱性内容が修正されていないプラグインも少なからず存在しておりますので、対策されていないプラグインをご利用の方は、ご利用を控えるか、別の同様のプラグインに変更されることをお勧めします。

表:2018年10月度脆弱性一覧

発見個所 脆弱性分類 脆弱性のある本体・プラグイン・テーマの名称 発見されたVer.
プラグイン UNKNOWN ARForms 3.5.1
プラグイン XSS Calendar 1.3.10
プラグイン XSS divi-builder 2.17.2
プラグイン XSS Flow-Flow Social Stream 3.0.71
プラグイン UPLOAD Tajer
プラグイン XSS PDF & Print 2.0.2
プラグイン XSS Pie Register 3.0.17
プラグイン OBJECTINJECTION WooCommerce 3.4.5
プラグイン BYPASS Wordfence 7.1.12
テーマ XSS Divi 3.17.2
テーマ XSS extra 2.17.2