タグ: PHPオブジェクトインジェクション

cyberpress.org

WordPressプラグインの深刻な脆弱性、攻撃者が管理者パスワードをリセットしサイトを乗っ取り可能に

The Events Calendar WordPressプラグインに存在する2つの深刻な未認証脆弱性チェーンにより、リモートの攻撃者が管理者パスワードをリセットしたり、OSコマンドを実行したり、脆弱なウェブサイトを乗っ取ったりできる可能性があることが判明しました。 この脆弱性の影響を受けるのは、60万を超えるサイト

gbhackers.com

WordPress用イベントカレンダープラグインの脆弱性、60万サイトが乗っ取りの危険に

WordPressで広く使われているプラグイン「The Events Calendar」に存在する、認証不要で悪用可能な2つの重大な脆弱性チェーンにより、攻撃者がリモートからコードを実行し、対象サイトを完全に乗っ取れることが判明しました。Wordfence Argusが発見したこれらの欠陥は、プラグインのバージョン6

bleepingcomputer.com

GiveWPのWordPress寄付プラグインに脆弱性、ハッカーがサーバー上でコマンドを実行可能に

WordPress用プラグイン「GiveWP」に最大深刻度の脆弱性が見つかりました。認証を行っていない攻撃者でも、ホスティングサーバー上で任意のコマンドを実行できる状態になっていました。 このセキュリティ問題はCVE-2026-82222として識別されており、GiveWPのバージョン4.16.7.1以前に影響します。

gbhackers.com

MagentoキャッシュプラグインのCritical脆弱性、リモートコード実行攻撃を可能に

広く普及しているMagentoの拡張プラグインに重大なセキュリティ脆弱性が発見され、数千ものオンラインストアがリモートコード実行(RCE)攻撃にさらされています。 CVE-2026-45247として追跡されているこの脆弱性は、CVSSスコア9.8と評価されており、認証なしで攻撃者が影響を受けるサーバー上で任意のコード