Ultimate Member WordPressプラグインの脆弱性が20万サイトに影響
サマリー
Ultimate Member WordPressプラグインに脆弱性が発見され、最大20万サイトが影響を受けています。攻撃者は、パスワードリセットリンクを取得し、アカウントを乗っ取る可能性があります。バージョン2.12.0へのアップデートが推奨されています。
本文
人気のUltimate Member WordPressプラグインに脆弱性が発見され、攻撃者がウェブサイトの完全な制御を得る可能性があります。この脆弱性は、認証された寄稿者レベル以上のアクセス権を持つ攻撃者が、ユーザーアカウントのパスワードリセットURLを取得できることを可能にします。影響を受けるWordPressのインストールは最大20万件で、脆弱性の評価は8.8/10です。
Ultimate Memberは、オンラインコミュニティやメンバーシップポータル、ユーザーディレクトリを作成するためのWordPressプラグインです。このプラグインは、フロントエンドの登録、ログイン、プロフィール、検索可能なメンバーリストを提供します。
この脆弱性は、攻撃者が寄稿者レベルの権限を取得しない限り悪用できませんが、成功すればウェブサイトのアカウントを完全に乗っ取ることが可能です。脆弱性は、パスワードリセットリンクの開示によって引き起こされ、攻撃者は内部フィールドを要求することができ、これによりパスワードリセットリンクを取得できます。これにより、管理者アカウントを含むすべてのユーザーのパスワードをリセットすることが可能になります。
この脆弱性は、バージョン2.11.4までのすべてのUltimate Memberバージョンに影響を与えます。バージョン2.12.0では、メンバーリストの処理と許可されたユーザーデータフィールドに対する厳格な検証が追加されており、すぐにアップデートすることが推奨されています。
Ultimate Memberは、オンラインコミュニティやメンバーシップポータル、ユーザーディレクトリを作成するためのWordPressプラグインです。このプラグインは、フロントエンドの登録、ログイン、プロフィール、検索可能なメンバーリストを提供します。
この脆弱性は、攻撃者が寄稿者レベルの権限を取得しない限り悪用できませんが、成功すればウェブサイトのアカウントを完全に乗っ取ることが可能です。脆弱性は、パスワードリセットリンクの開示によって引き起こされ、攻撃者は内部フィールドを要求することができ、これによりパスワードリセットリンクを取得できます。これにより、管理者アカウントを含むすべてのユーザーのパスワードをリセットすることが可能になります。
この脆弱性は、バージョン2.11.4までのすべてのUltimate Memberバージョンに影響を与えます。バージョン2.12.0では、メンバーリストの処理と許可されたユーザーデータフィールドに対する厳格な検証が追加されており、すぐにアップデートすることが推奨されています。