WordPress 2021年3月_脆弱性レポート 2021/4/27
2021年3月度のWordPressに関する脆弱性レポートをお知らせします。
3月度全体の脆弱性報告件数としては75件となっており、2021年2月度から22件増加しております。
個所別レポート
個所別の発生件数は、それぞれ本体が0件、テーマが3件、プラグインが72件でした。
本体に関しまして、今月は脆弱性が発生しておりません。
プラグインに関しましては、今月も脆弱性が発生しております。
先月に引き続いての発生となります。
プラグインの脆弱性は例月多く発見されているため、バージョン確認の実施を推奨します。
トピックス
プラグインに関しましては先月から20件増加し、72件の脆弱性が発見されました。そのうち2件の有名プラグインに脆弱性が発見されております。
以下、有名プラグインについて詳述します。
一つ目に、アクティブインストール500万以上、総ダウンロード数1億以上の人気プラグイン『Elementor』にXSSの脆弱性が発生しております。
このプラグインは、無料で使用できるWordPressの専用のページビルダープラグインです。
お使いの方は、バージョンの確認を実施することを推奨します。
脆弱性はすでにアップデートによって修正済みで、バージョン3.1.4以上への更新によって塞ぐことができます。
二つ目に、アクティブインストール200万以上、総ダウンロード数3千万以上の人気プラグイン『WP Super Cache』にRCEの脆弱性が発生しております。
このプラグインは、Webサイトのパフォーマンスを向上させてくれるプラグインです。
お使いの方は、バージョンの確認を実施することを推奨します。
脆弱性はすでにアップデートによって修正済みで、バージョン1.7.2以上への更新によって塞ぐことができます。
その他ご利用中の方が多い以下の人気プラグインにおいて脆弱性が発見されたため、旧バージョンをご利用中の方は最新のプラグインにアップデートされることを推奨します。
- Facebook for WordPressにてOBJECT INJECTION,CSRF
- GiveWPにてXSS
- BuddyPressにてIDOR
- Paid Membership ProにてSQLI
- Social Slider WidgetにてXSS
- Advanced Order Export For WooCommerceにてXSS
- WP GDPR ComplianceにてXSS
内容別レポート
脆弱性の内容別発生件数は、1位がXSSで26件、2位がSQLiで11件、3位がCSRFで8件でした。
トピックス
XSSの発生件数が一番多く、例月通りの傾向です。
脆弱性一覧
2021年3月の脆弱性一覧をまとめましたのでご参照ください。
以下リストに掲載されているテーマ、プラグインがある方は、一度診断されることを推奨します。
本月次レポートは掲載時点の内容の為、ご確認いただく時点で内容不明の分類が変更されている可能性もございますので、それもKYUBIにて最新の状態をご確認いただくことを推奨します。
また、ご確認のタイミングによっては新たな脆弱性が発見されている可能性もございますので、こちらもKYUBIにて一度ご診断していただくことを推奨します。
また、バージョンに関しましては、脆弱性情報が発見されたものを記載しておりますが、そのバージョン未満でも同様の脆弱性が発生している可能性がある為、最新版に更新することを推奨します。
但し、最新版でも脆弱性内容が修正されていないプラグインも少なからず存在しておりますので、対策されていないプラグインをご利用の方は、ご利用を控えるか、別の同様のプラグインに変更されることを推奨します。
表:2021年3月度脆弱性一覧
発見個所 | 脆弱性分類 | 脆弱性のある本体・プラグイン・テーマの名称 | 発見されたVer. |
プラグイン | XSS | Woocommerce Customers Manager | 26.6未満 |
プラグイン | CSRF | Woocommerce Customers Manager | 26.6未満 |
プラグイン | XSS | Ivory Search | 4.6.1未満 |
プラグイン | XSS | Cooked Pro | 1.7.5.6未満 |
プラグイン | XSS | Advanced Booking Calendar | 1.6.8未満 |
プラグイン | ACCESS CONTROLS | Controlled Admin Access | 1.5.6未満 |
プラグイン | XSS | Advanced Booking Calendar | 1.6.8未満 |
プラグイン | ACCESS CONTROLS | Easy Form Builder | 1.0以下 |
プラグイン | SENSITIVE DATA DISCLOSURE | AccessAlly | 3.5.7未満 |
プラグイン | XSS | Patreon WordPress | 1.7.2未満 |
プラグイン | XSS | Patreon WordPress | 1.7.2未満 |
プラグイン | CSRF | Patreon WordPress | 1.7.0未満 |
プラグイン | CSRF | Patreon WordPress | 1.7.0未満 |
プラグイン | SENSITIVE DATA DISCLOSURE | Patreon WordPress | 1.7.0未満 |
プラグイン | UPLOAD | Easy Form Builder | 1.0以下 |
プラグイン | UPLOAD | N5 Upload Form | 1.0以下 |
プラグイン | UPLOAD | WP-Curricul Vitea Free | 6.3以下 |
プラグイン | SQLI | Quiz And Survey Master | 7.1.14未満 |
プラグイン | SQLI | Quiz And Survey Master | 7.1.12未満 |
プラグイン | XSS | Vertical News Scroller | 1.17未満 |
プラグイン | OBJECT INJECTION | Facebook for WordPress | 3.0.0未満 |
プラグイン | CSRF | Facebook for WordPress | 3.0.0-3.0.3 |
プラグイン | ACCESS CONTROLS | All Thrive Themes and Plugins – Unauthenticated Option Update | – |
プラグイン | XSS | MapifyLife | 4.0.0未満 |
プラグイン | ACCESS CONTROLS | SecuPress | 2.0未満 |
プラグイン | SSRF | Mapplic and Mapplic Lite | 1.0.0未満 |
プラグイン | XSS | GiveWP | 2.10.0未満 |
プラグイン | ACCESS CONTROLS | Controlled Admin Access | 1.5.2未満 |
プラグイン | UPLOAD | WooCommerce Help Scout | 2.9.1未満 |
プラグイン | XSS | WordPress Related Posts | 3.6.4未満 |
プラグイン | REDIRECT | PhastPress | 1.111未満 |
プラグイン | XSS | WP Page Builder | 1.2.4未満 |
プラグイン | ACCESS CONTROLS | WP Page Builder | 1.2.4未満 |
プラグイン | XSS | Elementor | 3.1.2未満 |
プラグイン | XSS | Elementor | 3.1.2未満 |
プラグイン | XSS | Elementor | 3.1.2未満 |
プラグイン | XSS | Elementor | 3.1.2未満 |
プラグイン | XSS | Elementor | 3.1.2未満 |
プラグイン | XSS | Elementor | 3.1.2未満 |
プラグイン | IDOR | BuddyPress | 7.2.1未満 |
プラグイン | IDOR | BuddyPress | 7.2.1未満 |
プラグイン | IDOR | BuddyPress | 7.2.1未満 |
プラグイン | IDOR | BuddyPress | 7.2.1未満 |
プラグイン | IDOR | BuddyPress | 7.2.1未満 |
プラグイン | SQLI | Paid Membership Pro | 2.5.6未満 |
プラグイン | SQLI | wpDataTables | 3.4.2未満 |
プラグイン | SQLI | wpDataTables | 3.4.2未満 |
プラグイン | ACCESS CONTROLS | wpDataTables | 3.4.2未満 |
プラグイン | ACCESS CONTROLS | wpDataTables | 3.4.2未満 |
プラグイン | ACCESS CONTROLS | Flo Forms | 1.0.36未満 |
プラグイン | XSS | SEO Redirection | 6.4未満 |
プラグイン | RCE | WP Super Cache | 1.72未満 |
プラグイン | SQLI | Tutor LMS | 1.8.3未満 |
プラグイン | SQLI | Tutor LMS | 1.7.7未満 |
プラグイン | PRIVESC | Tutor LMS | 1.7.7未満 |
プラグイン | SQLI | Tutor LMS | 1.8.3未満 |
プラグイン | SQLI | Tutor LMS | 1.8.3未満 |
プラグイン | SQLI | Tutor LMS | 1.7.7未満 |
プラグイン | XSS | Related Posts for WordPress | 2.0.4未満 |
プラグイン | XSS | Social Slider Widget | 1.8.5未満 |
プラグイン | CSRF | VM Backups | 1.0以下 |
プラグイン | CSRF | VM Backups | 1.0以下 |
プラグイン | XSS | JH 404 Logger | 1.1以下 |
プラグイン | OBJECT INJECTION | Five Star Restaurant Menu | 2.2.1未満 |
プラグイン | CSRF | Database Backups | 1.2.2.6以下 |
プラグイン | SQLI | SuperStoreFinder & SuperInteractiveMaps – Unauthenticated SQL Injections | 6.5未満 |
プラグイン | AUTHBYPASS | The Plus Addons for Elementor Page Builder | 4.1.7未満 |
プラグイン | RCE | WooCommerce Upload Files | 59.4未満 |
プラグイン | SENSITIVE DATA DISCLOSURE | User Profile Picture | 2.5.0未満 |
プラグイン | XSS | Advanced Order Export For WooCommercee | 3.1.8未満 |
プラグイン | XSS | WP GDPR Compliance | 1.5.6未満 |
プラグイン | CSRF | Multiple Plugins – CSRF Nonce Bypasses | – |
テーマ | XSS | Goto – Tour & Travel | 2.0未満 |
テーマ | XSS | Business Directory | 1.2.0以下 |
テーマ | UPLOAD | All Thrive Themes Legacy Themes | 2.0.0未満 |