タグ: WordPress

techradar.com

2,000件のハッキングされたWordPressサイトが、密かに世界規模の犯罪ネットワークを運用していたことが専門家により判明

研究者らが、古いバージョンのWordPressがインストールされたコンピュータや感染ドメイン上で稼働していた大規模なサイバー犯罪ネットワークを発見「StopAndProtect」調査により、コンテンツ管理システムWordPressがこの犯罪ネットワーク成功の鍵であったことが判明。コア部分のソフトウェアとサードパー

cyberpress.org

ハッカーがWordPressサイトを大量に乗っ取り、マルウェア「StopAndProtect」のインフラ化

新たに発見されたサイバー犯罪キャンペーン「StopAndProtect」は、侵害された数千件のWordPressサイトを、マルウェア配布、コマンド&コントロール(C2)通信、盗難データの保管に利用する分散インフラへと変貌させています。 Checkpointは2026年5月中旬にこのキャンペーンを初めて確認し、ランサム

gbhackers.com

ハッカーがClickFixを悪用し、数千件のWordPressサイトを踏み台にStopAndProtectマルウェアを拡散

StopAndProtectと呼ばれる大規模なマルウェアキャンペーンが、数千件に及ぶ侵害されたWordPressサイトを悪用し、偽のClickFix CAPTCHAプロンプトを通じてランサムウェアの配布、ファイルの窃取、認証情報の収集、被害者の遠隔監視を行っています。 マルウェア除去ツール 研究者らがこのキャンペーン

securityweek.com

フォームプラグインの脆弱性により、WordPressサイト30万件がハッキングの危険にさらされる可能性

WordPress向けフォーム作成プラグイン「Forminator Forms」に重大な脆弱性が見つかり、数千件のウェブサイトがリモートコード実行(RCE)の危険にさらされる可能性があると、WordPressセキュリティ企業のDefiantが警告しています。 CVE-2026-15748として追跡されているこの脆弱性

infosecurity-magazine.com

WordPressプラグインの脆弱性、40,000件のサイトが管理者アカウント乗っ取りの危険にさらされる

40,000件を超えるWordPressサイトが、User Profile Builderプラグインに存在する認証バイパスの脆弱性にさらされています。この脆弱性を悪用すると、認証されていない攻撃者がサイトの管理者アカウントにアクセスできてしまいます。 この脆弱性はCVE-2026-15826として追跡されており、

gbhackers.com

WordPressにRCE脆弱性、認証済み投稿者がリモートコード実行可能に

WordPressは、重大な影響を及ぼす認証済みリモートコード実行(RCE)脆弱性に対処するため、バージョン7.0.4をリリースしました。この脆弱性により、投稿者(Author)レベル以上の権限を持つユーザーが、影響を受けるサイト上でコードを実行できるおそれがあります。Vulnerabilityassessment

bleepingcomputer.com

BdThemesプラグインのサプライチェーンハッキングにより、WordPressの不正な管理者アカウントが作成される

脅威アクターが、プレミアムWordPressウェブデザインツールの開発元であるBdThemesの上流インフラを侵害し、管理者のブラウザに配信されるリモートJSONフィードを改ざんして、不正な管理者アカウントを作成していたことが分かりました。 土曜日以降、影響を受けたBdThemes製品はダウンロードできなくなっていま

infosecurity-magazine.com

1つのファイルも改変せずに侵害されたWordPressプラグイン群

7つのWordPressプラグインが悪用され、プラグインファイルを1つも改変することなく、稼働中のサイトに不正な管理者アカウントとWebシェルが仕掛けられていたことが分かりました。攻撃者はプラグインが管理画面に読み込むプロモーション用データフィードを汚染していました。 Wordfenceは8月7日にこの侵害につ