WordPressの脆弱性のまとめ:2020年8月、パート2

公開: 2020-10-29

新しいWordPressプラグインとテーマの脆弱性は、8月の後半に公開されたため、お知らせします。 この投稿では、最近のWordPressプラグイン、テーマ、コアの脆弱性、および脆弱なプラグインまたはテーマの1つをWebサイトで実行している場合の対処方法について説明します。

WordPressの脆弱性のまとめは、WordPressコア、WordPressプラグイン、WordPressテーマの3つのカテゴリに分類されます。

このレポートでは

    WordPressのコアの脆弱性

    8月にはWordPressのコア脆弱性は公開されていません。 しかし、8月は新しいメジャーWordPressバージョンをもたらしました。 5.5アップデートを壊すウェブサイトについて多くの報告を受けていることに注意してください。WordPress5.5を壊すウェブサイトに関するガイドは次のとおりです:修正方法。

    WordPress5.5の新機能をご覧ください

    WordPress 5.5「Eckstine」がリリースされました! WordPressのこのメジャーバージョンリリースは、ブロックエディタインターフェイスへの1500以上の変更、150以上の拡張機能と機能要求、300以上のバグ修正など、「速度、検索、セキュリティ」に重点を置いています。 WordPress5.5の新機能をご覧ください。

    必ずすべてのサイトをWordPress5.5に更新してください。

    WordPressプラグインの脆弱性

    1.アルティメットメンバー

    2.1.7より前のUltimateMemberバージョンには、認証されていないOpenRedirectの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン2.1.7に更新する必要があります。

    2.クイズとサーベイマスター

    7.0.1より前のクイズおよびサーベイマスターバージョンには、認証されていない任意のファイルの削除および任意のファイルのアップロードの脆弱性があります。

    脆弱性にはパッチが適用されているため、バージョン7.0.1に更新する必要があります。

    3.メディアを売る

    2.4.2より前のバージョンのSellMediaには、認証されていないリフレクトクロスサイトスクリプティングの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン2.4.2に更新する必要があります。

    4. WordPressfancyBoxライトボックス

    1.0.2より前のWordPressfancyBox Lightboxバージョンには、Authenticated Stored Cross-SiteScriptingの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン1.0.2に更新する必要があります。

    5.WordPressカラーボックスライトボックス

    1.1.3より前のWordPressColorbox Lightboxバージョンには、Authenticated Stored Cross-SiteScriptingの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン1.1.3に更新する必要があります。

    6.写真を売る

    すべてのバージョンのSellPhoto Authenticated Stored Cross-SiteScriptingの脆弱性。

    セキュリティ修正がリリースされるまでプラグインを削除します。

    7.レスポンシブライトボックス2

    1.0.3より前のレスポンシブLightbox2バージョンには、Authenticated Stored Cross-SiteScriptingの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン1.0.3に更新する必要があります。

    8.NextGENギャラリー販売写真

    NextGEN Gallery Sell Photoのすべてのバージョンには、Authenticated Stored Cross-SiteScriptingの脆弱性があります。

    セキュリティ修正がリリースされるまでプラグインを削除します。

    9.簡単なメディアのダウンロード

    1.1.5より前のEasyMedia Downloadバージョンには、Authenticated Stored Cross-SiteScriptingの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン1.1.5に更新する必要があります。

    10.内部リンクマネージャー

    Internal Links Managerのすべてのバージョンには、複数の認証済みの保存されたクロスサイトスクリプティングの脆弱性があります。

    セキュリティ修正がリリースされるまでプラグインを削除します。

    11.エレガントな紹介文

    エレガントな紹介文のすべてのバージョンには、複数の認証済みの保存されたクロスサイトスクリプティングの脆弱性があります。

    セキュリティ修正がリリースされるまでプラグインを削除します。

    12.クリックして上に

    1.2.7より下の上位バージョンをクリックすると、Authenticated Stored Cross-SiteScriptingの脆弱性が発生します。

    この脆弱性にはパッチが適用されているため、バージョン1.2.7に更新する必要があります。

    13.WPカスタマーレビュー

    3.4.3より前のWPカスタマーレビューバージョンには、複数の未認証および低特権認証済みの保存されたXSSの脆弱性があります。

    脆弱性にはパッチが適用されているため、バージョン3.4.3に更新する必要があります。

    14.WooCommerceの割引ルール

    2.1.0より前のバージョンのWooCommerceの割引ルールには、複数の脆弱性があります。

    脆弱性にはパッチが適用されているため、バージョン2.1.0に更新する必要があります。

    15. Advanced Access Manager

    6.6.2より前のAdvancedAccess Managerバージョンには、Authenticated AuthorizationBypassと特権昇格の脆弱性があります。

    脆弱性にはパッチが適用されているため、バージョン6.6.2に更新する必要があります。

    16. WooCommerce – NAB Transact

    WooCommerce –2.1.2より前のNABTransactバージョンには、支払いバイパスの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン2.1.2に更新する必要があります。

    17.カリフォーム

    2.1.2より前のKaliFormsバージョンには、複数の脆弱性があります。

    脆弱性にはパッチが適用されているため、バージョン2.1.2に更新する必要があります。

    18. RSVPMaker

    7.8.2より前のバージョンのRSVPMakerには、認証されていないSQLインジェクションの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン7.8.2に更新する必要があります。

    19.最適化

    2.7.7より前のAutoptimizeバージョンには、Authenticated Arbitrary FileUploadの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン2.7.7に更新する必要があります。

    WordPressテーマの脆弱性

    1. FoodBakery

    FoodBakeryバージョン1.9以下には、認証されていないReflectedXSSの脆弱性があります。

    この脆弱性はバージョン1.9でホットパッチが適用されています。 ただし、新しいバージョンはリリースされていません。 その結果、2つのバージョン1.9があり、1つは脆弱で、もう1つはパッチが適用されています。 開発者に連絡して、そのパッチを受け取ったことを確認する必要があります。

    2. Konzept

    2.5より前のKonzeptバージョンには、認証されていないReflectedXSSの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン2.5に更新する必要があります。

    3. Nova Lite

    1.3.9より前のNovaLiteバージョンには、認証されていないリフレクトクロスサイトスクリプティングの脆弱性があります。

    この脆弱性にはパッチが適用されているため、バージョン1.3.9に更新する必要があります。

    4.ホームヴィラズ

    ホームヴィラのすべてのバージョンには、複数のクロスサイトスクリプティングの脆弱性があります。

    セキュリティ修正がリリースされるまでテーマを削除します。

    5.ジオマガジン

    Geo Magazineのすべてのバージョンには、認証されていないReflectedXSSの脆弱性があります。

    セキュリティ修正がリリースされるまでテーマを削除します。

    iThemesセキュリティサイトスキャンでWordPressを保護する

    Webサイトの侵害の60%が、パッチは利用可能であるが適用されていない脆弱性に関係していることをご存知ですか? これは、既知の脆弱性を持つソフトウェアをサイトにインストールすることで、ハッカーがサイトを乗っ取るために必要な青写真を提供することを意味します。

    毎日、開示されているすべてのWordPressの脆弱性を追跡することがますます困難になっています。 そのリストを、サイトにインストールしたプラグインやテーマのバージョンと比較する必要があります…そして、常に更新していることを確認してください。

    この問題を解決するために、本日、iThemes Security Proプラグインが、ハッキングおよび侵害されたWordPressサイトの最大の原因であるソフトウェアの脆弱性からサイトを保護するためのより良い方法を展開していることを発表しました。

    iThemesを搭載した新しく改良されたWordPressSecurity Site Scanは、既知のWebサイトの脆弱性自動的にチェックし、パッチが利用可能な場合、iThemes SecurityProが自動的に修正を適用するようになりました。 ふぅ。 それは安心です。

    サイトスキャンの脆弱性の詳細

    WordPressセキュリティプラグインはあなたのウェブサイトを保護するのに役立ちます

    WordPressセキュリティプラグインであるiThemesSecurity Proは、一般的なWordPressセキュリティの脆弱性からWebサイトを保護および保護するための50以上の方法を提供します。 WordPress、2要素認証、ブルートフォース保護、強力なパスワードエンフォースメントなどを使用すると、Webサイトにセキュリティの層を追加できます。