HOME コラム一覧 知って得するセキュリティのはなし その80

知って得するセキュリティのはなし その80

post_visual

WordPressの「File Manager」プラグインに脆弱性

1.このニュースをザックリ言うと

- 9月1日(現地時間)以降、米Sucuri社およびタイNinTechNet社といった複数のセキュリティ企業により、WordPressのプラグイン「File Manager」に脆弱性が存在することが相次いで発表されています。
- File Managerはより高機能なファイル管理機能を提供するプラグインですが、脆弱性の悪用により、第三者が不正なファイルをアップロードし、WordPressサイトのコンテンツを改ざんすること等が可能になるとされ、影響を受けるサイトは35万以上に上るとみられています。
- 既に脆弱性を修正したバージョン6.9がリリースされており、利用者はアップデートが強く推奨されています。

2.執筆者からの所感等

- WordPressには機能拡張のための数多くのプラグインが提供されていますが、利便性を向上させるプラグインのインストールにより、今回のような意図しない脆弱性が導入されることも珍しくなく、特に最初にサイトを構築してから、WordPress本体およびプラグインをアップデートしないままにしているケースが最も危険と言えます。
- 本体・テーマ・プラグインのアップデートは管理画面でまとめて確認できるため、管理者にて随時管理画面へのログインを行い、各種アップデートの確認と実施を行うことが(および不必要なプラグインをインストールしない、無効化する、等も)脆弱性への根本的対策として重要です。
- WordPressサイトや管理画面等の防御を固めるセキュリティプラグイン、あるいはWordPressに特化した攻撃を遮断するWAF等も、前述の2社をはじめ多くのベンダーによって提供されており、また何らかのプラグインが導入されていない素の状態のWordPressについても防御すべきポイントは少なくないため、そういったソリューションの導入の検討は不可欠と言えます。

執筆者情報

profile_photo

株式会社アルテミス

株式会社アルテミスは、1995年(平成7年)に設立以来、情報通信および情報セキュリティという事業領域において、お客様ニーズに合わせてワンストップにて各種ソリューションを提供しています。
自社製品として情報セキュリティ関連の各種シリーズをリリース、そのほか、ネットワークセキュリティの分野では、疑似侵入診断サービス、Webアプリケーション診断サービスなどによるネットワークの脆弱性診断などを展開するなど、官公庁・金融機関・一部上場企業を初めとする大手・中堅企業から中小企業に至るまで、多くの企業がセキュアなシステムを構築するための支援を首尾一貫して提供しています。
特に50名以下の管理者がいない法人(SMB)法人に対してセキュリティ+マネージドサービスを提供しています。
SMB市場でのセキュリティ機器&サービスは、提案、購入するだけでは、エンドユーザへの『真の導入には至らない』ため、システム管理者が不在でも、機器の運用、サービスの運用、 IT機器の活用方法、トラブル対応、リスク対応などを標準化した商品を提供しています。

株式会社アルテミス
https://www.artemis-jp.com/

株式会社アルテミス AUS便り
https://www.artemis-jp.com/wp/aus_arc/

この記事のカテゴリ

この記事のシリーズ

知って得するセキュリティのはなし

記事の一覧を見る

関連リンク

知って得するセキュリティのはなし その79

税務・会計に関する情報を毎週無料でお届けしています!

メルマガ登録はこちら


コラム
/column/2020/img/thumbnail/img_36_s.jpg
- 9月1日(現地時間)以降、米Sucuri社およびタイNinTechNet社といった複数のセキュリティ企業により、WordPressのプラグイン「File Manager」に脆弱性が存在することが相次いで発表されています。- File Managerはより高機能なファイル管理機能を提供するプラグインですが、脆弱性の悪用により、第三者が不正なファイルをアップロードし、WordPressサイトのコンテンツを改ざんすること等が可能になるとされ、影響を受けるサイトは35万以上に上るとみられています。- 既に脆弱性を修正したバージョン6.9がリリースされており、利用者はアップデートが強く推奨されています。
2020.09.30 16:22:46