WordPress 4.2.1 – ゼロデイXSS脆弱性を修正するセキュリティリリース – 今すぐアップデート

WordPress 4.2 のリリースからわずか3日後に、セキュリティ研究者が WordPress 4.2、4.1.2、4.1.1、4.1.3、および 3.9.3 に影響を与えるゼロデイXSS脆弱性を発見しました。これにより、攻撃者はコメントにJavaScriptを注入してサイトをハッキングできます。WordPressチームは迅速に対応し、WordPress 4.2.1 でこのセキュリティ問題を修正しました。サイトを直ちに更新することを強くお勧めします。

WordPress XSSセキュリティ

この問題を報告したKlikki Oyのセキュリティ研究者、Jouko Pynnönen氏は次のように説明しています。

ログインしている管理者によってトリガーされた場合、デフォルト設定では、攻撃者はプラグインおよびテーマエディターを介してサーバー上で任意のコードを実行する脆弱性を悪用できます。

あるいは、攻撃者は管理者パスワードを変更したり、新しい管理者アカウントを作成したり、現在ログインしている管理者と同じ操作をターゲットシステム上で行うことができます。

この特定の脆弱性は、Cedric Van Bockhavenによって報告されたものと同様であり、WordPress 4.1.2のセキュリティリリースで修正されました。

残念ながら、彼らは適切なセキュリティ開示を行わず、代わりにエクスプロイトを自分のサイトで公開しました。これは、サイトをアップグレードしない人々が深刻なリスクにさらされることを意味します。

更新:WordPressセキュリティチームに連絡を試みたものの、タイムリーな返信を得られなかったことが判明しました。

自動更新を無効にしていない場合、サイトは自動的に更新されます。

再度、サイトをWordPress 4.2.1に更新することを強くお勧めします。更新する前に、必ずサイトをバックアップしてください。

開示:当社のコンテンツは読者によってサポートされています。これは、当社のリンクの一部をクリックすると、当社が手数料を得る可能性があることを意味します。WPBeginnerがどのように資金提供されているか、それがなぜ重要か、そしてどのように私たちをサポートできるかについては、こちらをご覧ください。当社の編集プロセスはこちらです。

究極のWordPressツールキット

無料のツールキットにアクセスしましょう - すべてのプロフェッショナルが持つべきWordPress関連の製品とリソースのコレクションです!

読者とのインタラクション

15 CommentsLeave a Reply

  1. こんにちは、

    私のサイトは先週2回ダウンしました。AWSサーバーを使用しており、データベースにはRDSを使用していますが、今日データベースがクラッシュし、復旧に2時間かかりました。最新バージョンのWordPress 4.2.2を使用しています。

    いくつか良いセキュリティのヒントを教えてください

    ありがとう
    ラジニッシュ

  2. Akismet を実行している場合、コメントがスパムとしてフラグ付けされる可能性が高いため、スパムキューを確認しないでください。

  3. WordPress.comに連絡を試みたものの、2014年11月以降返答がなかったことが明確に説明されているhttp://klikki.fi/adv/wordpress2.htmlをご覧ください(脆弱性が確認されたバージョン:WordPress 4.2、4.1.2、4.1.1、3.9.3)。

    「WordPressは、2014年11月以降のセキュリティ脆弱性に関する当社の継続的なケースについて、すべてのコミュニケーション試行を拒否しています。電子メール、国家当局(CERT-FI)、およびHackerOneを通じて連絡を試みましたが、2014年11月20日以降、いかなる種類の返答も受けていません。当社の知る限り、彼らのセキュリティ対応チームは、当社が報告した問題を解決するために調整しようとしているフィンランド通信規制当局や、オープンバグチケットのステータスを明確にしようとしているHackerOneのスタッフにも応答を拒否しています。」

    それが正しい場合、問題を公表することは唯一の責任ある行動でした。サイトが脆弱なのは、公表のためではなく、WordPressがこの問題を約6ヶ月間対処できなかったためです。

    セキュリティは複雑な問題であることは理解していますが、事実を正確に伝えてください。

  4. しかし、更新後、私のCMS(WordPress)と私のサイトは非常に遅くなり、CMS内でプラグインを追加しようとするとエラーが発生します

  5. 自動更新が行われ、データベースの更新を求められています。データベースを更新すると、次のエラーが発生します: Catchable fatal error: Object of class WP_Error could not be converted to string in /home/doctorof/public_html/wp-admin/includes/upgrade.php on line 1459

    修正方法について何かご意見はありますか? 通常の方法(プラグインを無効にする、デフォルトテーマなど)は試しました。

    • ホスティングプロバイダーにご連絡ください。データベースのテーブルが破損している可能性があります。当社のサイトList25でも同様のことが発生しましたが、ホストがすぐに修正してくれました。

      管理者

    • 管理者ログインページ /wp-admin にアクセスし、データベースの更新ボタンを押してください。これで問題が解決するはずです。

  6. 自動更新が適用された後、インスタンスが完全に破損し、サーバーからの応答が一切なくなりました。6時間調査していますが、良い結果は得られていません。サーバーは正常、IPプロバイダー/ISPも正常です…

  7. サイトをどのように保護できますか?サイトの自動更新を停止するにはどうすればよいですか?助けてください

  8. Thank you for the alert! Although I have automatic updates set, it hadn’t got round to doing it yet for some reason, so I have actioned it myself :)
    Thank you :)

返信する

コメントを残していただきありがとうございます。すべてのコメントは、当社のコメントポリシーに従ってモデレーションされますので、ご了承ください。メールアドレスは公開されません。名前フィールドにキーワードを使用しないでください。個人的で有意義な会話をしましょう。