HOME コラム一覧 知って得するセキュリティのはなし  その93

知って得するセキュリティのはなし  その93

post_visual

WordPress人気プラグイン「Contact Form 7」に脆弱性、有害ファイルアップロードによる攻撃の可能性も?

1.このニュースをざっくり言うと

- 12月17日(日本時間)、WordPressにおいてお問合せフォーム機能を提供するプラグイン「Contact Form 7」においてファイルのアップロード機能に関する脆弱性が報告されています。
- 開発者からのリリースによれば、脆弱性の悪用により、理論上は「ホストサーバー上でスクリプトファイルとして実行される可能性のあるファイルをアップロードできるように」なるとされています。
- 既に脆弱性を修正したバージョン5.3.2がリリースされており、使用しているサイトの管理者に対しアップデートが呼びかけられています。

2.執筆者からの所感等

- 開発者のブログ( https://ideasilo.wordpress.com/2020/12/19/professional-work/ )において紹介されている、WordPressのセキュリティプラグイン「Wordfence」の開発元が行った検証によれば、当該プラグインにおける複数の被害軽減策により、脆弱性を実際に悪用することは困難とされている模様です(例えば、ファイルが実際にアップロードされるのは極めて短時間、かつランダムな名前の一時ディレクトリ下に配置されるとのことです)。
- Webサーバーの設定を安全なものにする(例えばディレクトリリストを表示する機能を無効化する等)ことにより、今回のケース以外でも脆弱性の悪用を困難にする場面が出てくると思われます(ただし著名なWebサーバーでも、例えばApacheとnginxで設定方法が異なり、「.htaccess」ファイルによるディレクトリ毎の設定はApacheでしか使えないこと等に注意が必要です)。
- ともあれ、WordPressは本体や人気のあるプラグインに脆弱性が報告され、アップデートが推奨されるケースが多くあり、例えば9月にも「File Manager」に脆弱性が報告されたことがあります(AUS便り 2020/09/14号参照)ので、最初にサイトを構築してから放置することは決してせず、管理画面から随時アップデートを行う体制を整えることが肝要であり、加えて様々な攻撃への防御のために、セキュリティ関連のプラグインあるいはWordPressに特化したWAFを導入すること等も是非とも検討すべきでしょう。

執筆者情報

profile_photo

株式会社アルテミス

株式会社アルテミスは、1995年(平成7年)に設立以来、情報通信および情報セキュリティという事業領域において、お客様ニーズに合わせてワンストップにて各種ソリューションを提供しています。
自社製品として情報セキュリティ関連の各種シリーズをリリース、そのほか、ネットワークセキュリティの分野では、疑似侵入診断サービス、Webアプリケーション診断サービスなどによるネットワークの脆弱性診断などを展開するなど、官公庁・金融機関・一部上場企業を初めとする大手・中堅企業から中小企業に至るまで、多くの企業がセキュアなシステムを構築するための支援を首尾一貫して提供しています。
特に50名以下の管理者がいない法人(SMB)法人に対してセキュリティ+マネージドサービスを提供しています。
SMB市場でのセキュリティ機器&サービスは、提案、購入するだけでは、エンドユーザへの『真の導入には至らない』ため、システム管理者が不在でも、機器の運用、サービスの運用、 IT機器の活用方法、トラブル対応、リスク対応などを標準化した商品を提供しています。

株式会社アルテミス
https://www.artemis-jp.com/

株式会社アルテミス AUS便り
https://www.artemis-jp.com/wp/aus_arc/

この記事のカテゴリ

この記事のシリーズ

知って得するセキュリティのはなし

記事の一覧を見る

関連リンク

知って得するセキュリティのはなし  その92

税務・会計に関する情報を毎週無料でお届けしています!

メルマガ登録はこちら


コラム
/column/2021/img/thumbnail/img_36_s.jpg
- 12月17日(日本時間)、WordPressにおいてお問合せフォーム機能を提供するプラグイン「Contact Form 7」においてファイルのアップロード機能に関する脆弱性が報告されています。- 開発者からのリリースによれば、脆弱性の悪用により、理論上は「ホストサーバー上でスクリプトファイルとして実行される可能性のあるファイルをアップロードできるように」なるとされています。- 既に脆弱性を修正したバージョン5.3.2がリリースされており、使用しているサイトの管理者に対しアップデートが呼びかけられています。
2021.01.06 16:40:49