「WPTouch」など多数のWordPressプラグインに脆弱性

2015-04-24_091519 669x216xallinseopack.jpg.pagespeed.ic.CB5lkobLNL 599x214xwpseo_img01.png.pagespeed.ic.7KX5pAGEG- 2015-04-24_092333

「WPTouch」など多数のWordPressプラグインに脆弱性

WordPress向けに提供されている複数のプラグインから、クロスサイトスクリプティングの脆弱性が見つかっているとして、セキュリティベンダーが注意を呼びかけている。関数の誤使用に起因し、多数のプラグインが影響を受けているという。

米Sucuriによると、問題の脆弱性は、4月13日の週に判明したもので、関数「add_query_arg()」「remove_query_arg()」の使用方法に起因。公式ドキュメントにある記載が不明確で、多くのプラグイン開発者が安全ではない方法で関数を用いていると同社は指摘している。

実際に影響を受けたプラグインを見ると、「WordPress SEO」「Google Analytics by Yoast」「All In one SEO」などSEO機能を提供するプラグインのほか、スマートフォン向けのインタフェースを提供する「WPTouch」、リンクのチェック機能を実現する「Broken-Link-Checker」、カレンダー機能を拡張する「My Calendar」、関連リンクを表示する「Related Posts for WordPress」など含まれる。

同社は、プラグイン開発者などと調整を実施。アップデートを呼びかけるとともに、WordPress利用者に対し、管理ダッシュボードからプラグインを最新へとアップデートするよう注意喚起を行っている。

これまでに同社が脆弱性を確認したプラグインは以下のとおり。

All In one SEO
Broken-Link-Checker
Download Monitor
Give
Google Analytics by Yoast
Gravity Forms
Jetpack
Multiple iThemes products including Builder and Exchange
Multiple Plugins from Easy Digital Downloads
My Calendar
Ninja Forms
P3 Profiler
Related Posts for WordPress
UpdraftPlus
WordPress SEO
WP-E-Commerce
WPTouch