タグ: クロスサイトスクリプティング

gbhackers.com

CyberPanelにプリ認証RCEの欠陥、攻撃者がリモートでサーバーにアクセス可能に

研究者らは、CyberPanelにおいて認証前のリモートコード実行(RCE)が可能となる脆弱性チェーンを明らかにしました。これにより、インターネット上の攻撃者が資格情報を一切持たずに、脆弱なサーバー上でコマンドを実行できる可能性があります。Hacking& Cracking この攻撃は、公開状態にあったAI

bleepingcomputer.com

ハッカーがAdobe Commerceの重大な脆弱性を悪用し、顧客アカウントを乗っ取り

Adobeのeコマースプラットフォーム「Commerce」および「Magento」に存在する重大な脆弱性(CVE-2026-71362)を悪用しようとする試みが検出されています。この脆弱性は顧客アカウントの乗っ取りにつながる恐れがあります。 この欠陥は認可の不備に分類される脆弱性で、認証なしに「機密性の高いリソースへ

bleepingcomputer.com

BdThemesプラグインのサプライチェーンハッキングにより、WordPressの不正な管理者アカウントが作成される

脅威アクターが、プレミアムWordPressウェブデザインツールの開発元であるBdThemesの上流インフラを侵害し、管理者のブラウザに配信されるリモートJSONフィードを改ざんして、不正な管理者アカウントを作成していたことが分かりました。 土曜日以降、影響を受けたBdThemes製品はダウンロードできなくなっていま

cyberpress.org

BdThemesのWordPressサプライチェーン攻撃、不正管理者アカウント作成とWebシェル設置が発覚

人気WordPressプラグインベンダーのBdThemesがサプライチェーン侵害を受け、攻撃者がプラグインのコードを一切書き換えることなく、対象サイトに不正な管理者アカウントを密かに作成し、Webシェルをインストールできる状態になっていたことが判明しました。 Wordfence Teamは2026年8月7日にこのキャ

gbhackers.com

WordPressサプライチェーン攻撃、BdThemesプラグインを悪用して不正な管理者アカウントを作成しウェブシェルを設置

複数のBdThemesWordPressプラグインに影響を及ぼすサプライチェーン侵害により、攻撃者は管理者セッションを乗っ取り、プラグインのソースコードを改変したりプラグインの更新を必要としたりすることなく、不正な管理者アカウントの作成や永続的なウェブシェルの設置を行うことが可能になっていました。 Wordfence

cyberpress.org

WordPressのXSS2Shell脆弱性、未認証攻撃者によるリモートコード実行を許す恐れ

新たに公表されたCVE-2026-64638は、WordPress Coreのログイン画面に存在する認証前クロスサイトスクリプティングの脆弱性で、連鎖利用によりサーバー側での完全なリモートコード実行にまで発展します。CVSSスコアは8.9で、コードネームは「XSS2Shell」です。 PwnAI Researchによ

cyberpress.org

Djangoセキュリティアップデート、サーバーサイドファイル書き込み・XSS・DoSの脆弱性を修正

Djangoプロジェクトは、Django 6.0.8およびDjango 5.2.17をリリースしました。今回のアップデートでは、深刻度の高いサーバーサイドファイル書き込みの脆弱性から、中程度のクロスサイトスクリプティング(XSS)、さらに深刻度が低から中程度のサービス拒否(DoS)問題まで、合計4件の脆弱性が修正され