タグ: プラグイン脆弱性

bleepingcomputer.com

ハッカー、WordPressサイトのminiOrange認証バイパス脆弱性を狙う攻撃を展開

ハッカーたちが、WordPress用miniOrange SAML 2.0シングルサインオンプラグインに存在する2件の重大な認証バイパス脆弱性の悪用を試みています。これらの脆弱性を突かれると、SAMLレスポンスを偽造され、管理者としてログインされてしまう恐れがあります。 miniOrange SAML SSOプラグイ

gbhackers.com

WordPressプラグイン「Pods」に深刻な脆弱性、未認証の攻撃者が管理者権限を取得可能

広く利用されているWordPressプラグイン「Pods」に深刻な脆弱性が発見されました。未認証の攻撃者が権限を昇格させ対象サイトを完全に制御下に置くことが可能になるというものです。Hacking& Cracking この脆弱性はCVE-2026-19598として追跡されており、CVSSスコアは9.8です。影

infosecurity-magazine.com

WordPressプラグインの脆弱性、40,000件のサイトが管理者アカウント乗っ取りの危険にさらされる

40,000件を超えるWordPressサイトが、User Profile Builderプラグインに存在する認証バイパスの脆弱性にさらされています。この脆弱性を悪用すると、認証されていない攻撃者がサイトの管理者アカウントにアクセスできてしまいます。 この脆弱性はCVE-2026-15826として追跡されており、

bleepingcomputer.com

BdThemesプラグインのサプライチェーンハッキングにより、WordPressの不正な管理者アカウントが作成される

脅威アクターが、プレミアムWordPressウェブデザインツールの開発元であるBdThemesの上流インフラを侵害し、管理者のブラウザに配信されるリモートJSONフィードを改ざんして、不正な管理者アカウントを作成していたことが分かりました。 土曜日以降、影響を受けたBdThemes製品はダウンロードできなくなっていま

infosecurity-magazine.com

1つのファイルも改変せずに侵害されたWordPressプラグイン群

7つのWordPressプラグインが悪用され、プラグインファイルを1つも改変することなく、稼働中のサイトに不正な管理者アカウントとWebシェルが仕掛けられていたことが分かりました。攻撃者はプラグインが管理画面に読み込むプロモーション用データフィードを汚染していました。 Wordfenceは8月7日にこの侵害につ

cyberpress.org

BdThemesのWordPressサプライチェーン攻撃、不正管理者アカウント作成とWebシェル設置が発覚

人気WordPressプラグインベンダーのBdThemesがサプライチェーン侵害を受け、攻撃者がプラグインのコードを一切書き換えることなく、対象サイトに不正な管理者アカウントを密かに作成し、Webシェルをインストールできる状態になっていたことが判明しました。 Wordfence Teamは2026年8月7日にこのキャ

cyberpress.org

WordPressサイトの多くがEOLのPHPで稼働、改ざん被害とプラグイン悪用のリスクに直面

WordPressはWeb全体の40%以上を占めており、2026年6月時点で公開されているインスタンスは約100万個のIPアドレスにまたがり、5,900万件を超えています。 Censysの新たなデータによると、公開されているWordPressインスタンスの70%以上が古いバージョンのPHPで稼働している一方、最新のコ

gbhackers.com

インストール数10万超のWordPress SMTPプラグインに脆弱性——ハッカーが機密データを窃取

脅威アクターが、広く利用されているGravity SMTP WordPressプラグインの深刻なセキュリティ脆弱性を悪用し、APIキーや認証トークンを含む機密設定データを窃取する攻撃を活発に展開しています。 CVSSスコア5.3のこの脆弱性はCVE-2026-4020として追跡されており、バージョン2.1.4以下のす

cyberpress.org

インストール数10万超のWordPress SMTPプラグインに悪用攻撃

現在、10万件以上のアクティブインストールを誇る人気WordPressメールプラグイン「Gravity SMTP」の機密情報漏えい脆弱性を標的とした大規模な悪用キャンペーンが活発化しています。 Wordfenceのセキュリティ研究者によると、この脆弱性が公開されて以来、1,700万件以上の悪用試行をブロックしており、