タグ: サイト乗っ取り

News

CVE-2026-19598: Podsプラグインに深刻な脆弱性、攻撃者が管理者パスワードをリセット可能に

WordPressサイト管理者のパスワードが、攻撃者によってログインすら経ずに変更されてしまう恐れがあります。人気プラグインPodsに存在する深刻な脆弱性により、認証を持たない第三者が複数のセキュリティチェックを次々と回避し、管理機能に直接到達できる状態になっていました。Wordfenceによると

techradar.com

専門家が警告、重大な脆弱性の公開を受けて数百万のWordPressサイトがリスクにさらされる可能性

WordPressが2件の脆弱性にパッチを適用:CVE‑2026‑60137(SQLインジェクション、深刻度「中」)およびCVE‑2026‑63030(REST APIバッチルート混同、深刻度「重大」)これらの脆弱性を連鎖させることで、未認証のリモートコード実行が可能となり、サイトの完全な乗っ取りにつながる管理者は

darkreading.com

「WP2Shell」、数百万件のWordPressサイトをリモート乗っ取りの危機に

攻撃者が、WordPressに存在する2件の重大な脆弱性を悪用した攻撃を広範囲で開始しています。これらの脆弱性を連鎖させることで、認証なしでのリモートコード実行(RCE)が可能となり、脆弱なWebサイトを完全に乗っ取ることができてしまいます。この攻撃は、CVE-2026-60137とCVE-2026-63030として識

gbhackers.com

WordPressのOAuth SSOプラグインに深刻な欠陥、未認証の攻撃者が管理者権限を取得可能に

広く利用されているminiOrange OAuthシングルサインオン(SSO)のWordPressプラグインに、CVSSスコア9.8というほぼ最大値の深刻な認証バイパスの脆弱性が発見されました。 CVE-2026-57807として追跡されているこの脆弱性は、バージョン38.5.8までのすべてのプラグインバージョンに影

cyberpress.org

SQLインジェクション、ファイル読み取り脆弱性がAvada WordPressサイト100万件に影響

Avada Builder WordPressプラグインで発見された2つの深刻なセキュリティ脆弱性により、約100万のアクティブなウェブサイトが認証情報の盗難、データベースの侵害、および完全なサイト乗っ取りのリスクにさらされています。 Wordfenceは2026年5月13日に調査結果を公開しました。研究者Rafie

bleepingcomputer.com

Avada BuilderのWordPressプラグイン脆弱性がサイト認証情報窃盗を可能に

推定100万のアクティブインストールを持つWordPressのAvada Builderプラグインの2つの脆弱性により、ハッカーは任意のファイルを読み取り、データベースから機密情報を抽出することができます。 これらの欠陥の1つはCVE-2026-4782として追跡されており、バージョン3.15.2までのプラグイン