WordPress 用プラグインに複数の脆弱性

最終更新日: 2017/06/21

WordPress 用プラグインに下記の脆弱性があります。


【1】WordPress 用プラグイン WP-Members にクロスサイトスクリプティングの脆弱性

情報源

Japan Vulnerability Notes JVN#51355647
WordPress 用プラグイン WP-Members におけるクロスサイトスクリプティングの脆弱性
https://jvn.jp/jp/JVN51355647/

概要

WordPress 用プラグイン WP-Members には、クロスサイトスクリプティングの脆弱性があります。結果として、遠隔の第三者が、ユーザのブラウザ上で任意のスクリプトを実行する可能性があります。
対象となるバージョンは以下の通りです。
– WP-Members 3.1.8 より前のバージョン

 

この問題は、WP-Members を開発者が提供する修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。

関連文書 (英語)

WP-Members
Changelog
https://wordpress.org/plugins/wp-members/#developers

【2】WordPress 用プラグイン WordPress Download Manager に複数の脆弱性

情報源

Japan Vulnerability Notes JVN#79738260
WordPress 用プラグイン WordPress Download Manager における複数の脆弱性
https://jvn.jp/jp/JVN79738260/

概要

WordPress 用プラグイン WordPress Download Manager には、複数の脆弱性があります。結果として、遠隔の第三者が、ユーザのブラウザ上で任意のスクリプトを実行したり、細工した URL にユーザをアクセスさせることで、任意のウェブサイトにリダイレクトさせたりする可能性があります。
対象となるバージョンは以下の通りです。
– WordPress Download Manager 2.9.51 より前のバージョン
この問題は、WordPress Download Manager を W3 Eden, Inc. が提供する修正済みのバージョンに更新することで解決します。詳細は、W3 Eden, Inc. が提供する情報を参照してください。

関連文書 (英語)

WordPress Download Manager
Changelog
https://wordpress.org/plugins/download-manager/#developers

【3】WordPress 用プラグイン WP Job Manager にアクセス制限不備の問題

情報源

Japan Vulnerability Notes JVN#56787058
WordPress 用プラグイン WP Job Manager におけるアクセス制限不備の問題
https://jvn.jp/jp/JVN56787058/

概要

WordPress 用プラグイン WP Job Manager には、アクセス制限不備の問題があります。結果として、遠隔の第三者が画像ファイルをアップロードする可能性があります。
対象となるバージョンは以下の通りです。
– WP Job Manager 1.26.2 より前のバージョン
この問題は、WP Job Manager を Automattic Inc. が提供する修正済みのバージョンに更新することで解決します。詳細は、Automattic Inc. が提供する情報を参照してください。

関連文書 (日本語)

情報処理推進機構 (IPA)
WordPress 用プラグイン「WP Job Manager」におけるアクセス制限不備の問題について(JVN#56787058)
https://www.ipa.go.jp/security/ciadr/vul/20170615-jvn.html

関連文書 (英語)

WP Job Manager
Changelog
https://wordpress.org/plugins/wp-job-manager/#developers

 


引用元:JPCERTコーディネーションセンター
「JPCERT/CC WEEKLY REPORT 2017-06-21」
https://www.jpcert.or.jp/wr/2017/wr172301.html