Elementorに重大なCSRF脆弱性、数百万サイトに影響の恐れ
一見無害なリンクをクリックするだけで、WordPress管理者のログインセッションがサイト乗っ取りの手段に変わる恐れがあります。セキュリティ研究者はこのほど、広く使われているElementor Website Builderに深刻な脆弱性を発見しました。この重大な欠陥を悪用すると、攻撃者はREST
一見無害なリンクをクリックするだけで、WordPress管理者のログインセッションがサイト乗っ取りの手段に変わる恐れがあります。セキュリティ研究者はこのほど、広く使われているElementor Website Builderに深刻な脆弱性を発見しました。この重大な欠陥を悪用すると、攻撃者はREST
WordPressは、コアプラットフォームのコンポーネント、テーマ、REST API機能、コメント機能、XML-RPC、プラグイン管理機能に影響する11件の脆弱性に対応するメンテナンス・セキュリティアップデート「バージョン7.1.1」をリリースしました。Cloudsecurity solutions 保存型のクロスサ
新たに公表されたCVE-2026-64638は、WordPress Coreのログイン画面に存在する認証前クロスサイトスクリプティングの脆弱性で、連鎖利用によりサーバー側での完全なリモートコード実行にまで発展します。CVSSスコアは8.9で、コードネームは「XSS2Shell」です。 PwnAI Researchによ
CISA(米サイバーセキュリティ・インフラセキュリティ庁)は、WordPress Coreの連鎖する2件の脆弱性CVE-2026-63030とCVE-2026-60137を既知の悪用脆弱性(KEV)カタログに追加しました。これらの欠陥は、デフォルトのWordPressインストール環境において未認証・認証前のリモートコ
TL;DR wp2shellはCVE-2026-63030(REST APIバッチルートの混同、CVSS 9.8)とCVE-2026-60137(WP_Query::author__not_inにおけるSQLインジェクション)を組み合わせたチェーンで、プラグインを一切導入していないデフォルト構成のWordPress
従業員が社内のサービスポータルを開き、ナレッジベースを検索し、チケットにファイルを添付するとします。実はこのとき、一度もログインしたことのない第三者が同じポータルにリクエストを送り、記録を取得できてしまうケースがあります。 Bishop Foxは、許可を得たペネトレーションテストの過程で166件のSe
ハッカーがWordPress Coreに影響する重大な脆弱性群「wp2shell」(CVE-2026-63030およびCVE-2026-60137)を悪用し、被害を受けたサーバーに永続的なウェブシェルを仕込んだり、悪意あるプラグインをインストールしたりしています。 この重大なエクスプロイトチェーンは、WordPres
WordPressが2件の脆弱性にパッチを適用:CVE‑2026‑60137(SQLインジェクション、深刻度「中」)およびCVE‑2026‑63030(REST APIバッチルート混同、深刻度「重大」)これらの脆弱性を連鎖させることで、未認証のリモートコード実行が可能となり、サイトの完全な乗っ取りにつながる管理者は
eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上の独立性が保たれています。パートナーへのリンクをクリックすると、当社に収益が発生する場合があります。 詳細はこちら WordPressの脆弱性を連鎖させてリモートコード実行(RCE)を達成できる公開概念実証(PoC)エクスプ
wp2shellと呼ばれるWordPressの重大な脆弱性チェーンにより、認証されていない攻撃者が認証前SQLインジェクションの欠陥を悪用し、MySQLで稼働する一般的なWordPress環境でリモートコード実行(RCE)を達成できる可能性があることが明らかになりました。 パッチ管理ソリューション セキュリティ研究者
すべての記事を読み込みました