製品

WordPress

最新の報道、解説、関連するテクノロジーストーリーを確認できます。

最新の報道

CN
Ninja FormsとWPC Product Bundlesのプラグインの脆弱性が悪用され、WordPressサイトを侵害

Ninja FormsとWPC Product Bundlesのプラグインの脆弱性が悪用され、WordPressサイトを侵害

攻撃者は、Ninja FormsおよびWPC Product Bundles for WooCommerceの保存型XSS脆弱性を悪用し、バックドアを設置して非表示の管理者アカウントを作成しています。Ninja Formsはバージョン3.15.4以降、WPC Product Bundlesは8.6.7以降に更新し、すでに感染している可能性のあるサイトを検査することが推奨されます。

CN
WordPressの重大な脆弱性が活発に悪用され、リモートでコマンド実行が可能に

WordPressの重大な脆弱性が活発に悪用され、リモートでコマンド実行が可能に

攻撃者は、パッチ公開から数時間後、WordPressの脆弱性CVE-2026-87902の悪用を開始し、PHPファイルをディスクに書き込んで、アクセス時にシェルコマンドを実行しています。サイト管理者には、バージョン7.1.2への更新と、直ちにログを確認することが推奨されます。

CN
WordPressのClick2Shell脆弱性、管理者がリンクを訪問することでリモートPHP実行が可能に

WordPressのClick2Shell脆弱性、管理者がリンクを訪問することでリモートPHP実行が可能に

研究者らは、攻撃者がアカウントを持っていなくても、ログイン済みの管理者に特別に細工したリンクを訪問させることで、サイトにテーマをインストールさせ、PHPコードを実行できるWordPressコアのCSRF脆弱性の詳細を明らかにした。WordPressはこの問題をバージョン7.1.1で修正した一方、実証コードはすでに公開されている。

CN
Brevoのサプライチェーン侵害、顧客サイトにClickFixマルウェアを注入

Brevoのサプライチェーン侵害、顧客サイトにClickFixマルウェアを注入

Brevoは、攻撃者が同社のCloudflareアカウントのAPIキーを窃取し、それを使って自社サイトのコンテンツと顧客サイトに埋め込まれたJavaScriptファイルを改変した結果、ClickFixページとマルウェアが配布されたことを確認した。このキャンペーンでは、一部のWordPressサイトに永続的なバックドアも追加された。同社は、アプリケーションインターフェース、顧客データ、メール配信基盤には影響がなかったとしている。

CN
Admin Menu Editor Proの配布元サイトが侵害され、1,500件のWordPressサイトにバックドアを仕込む

Admin Menu Editor Proの配布元サイトが侵害され、1,500件のWordPressサイトにバックドアを仕込む

攻撃者は開発者のサイトを侵害した後、Admin Menu Editor Proプラグインの悪意あるコピーを配布し、少なくとも1,500サイトに隠しユーザーアカウントとバックドアをインストールしました。230人を超える顧客が影響を受けたと考えられており、別の侵害されたバージョンによって被害がさらに拡大する可能性があります。