WordPress Sneeit プラグインの CVE-2025-6389 が FIX:ICTBroadcast の脆弱性 CVE-2025-2611 とボットネット攻撃

Sneeit WordPress RCE Exploited in the Wild While ICTBroadcast Bug Fuels Frost Botnet Attacks

2025/12/08 TheHackerNews — WordPress 用プラグイン Sneeit Framework に存在する、深刻なリモートコード実行の脆弱性 CVE-2025-6389 (CVSS スコア: 9.8) が、脅威アクターたちにより悪用されていることが明らかになった。その影響が及ぶ範囲は、Sneeit Framework のバージョン 8.3 以下となる。この脆弱性は、2025年8月5日にリリースされたバージョン 8.4 で修正されている。Wordfence のデータによると、このプラグインは 1,700 以上のアクティブ・インストールを保有するという。

Continue reading “WordPress Sneeit プラグインの CVE-2025-6389 が FIX:ICTBroadcast の脆弱性 CVE-2025-2611 とボットネット攻撃”

WordPress King Addons の脆弱性 CVE-2025-8489 が FIX:管理者権限の窃取試行を確認

Critical Elementor Plugin Vulnerability Let Attackers Takeover WordPress Site Admin Control

2025/12/03 CyberSecurityNews — WordPress プラグイン King Addons for Elementor に存在する深刻なセキュリティ脆弱性により、数千の Web サイトが乗っ取られる危険性があると、セキュリティ研究者が警告している。この脆弱性 CVE-2025-8489 を悪用する未認証の攻撃者は、このプラグインの安全でない登録機能を介して新規アカウントを作成し、完全な管理者権限を付与する可能性がある。

Continue reading “WordPress King Addons の脆弱性 CVE-2025-8489 が FIX:管理者権限の窃取試行を確認”

WordPress W3 Total Cache プラグインの脆弱性 CVE-2025-9501:実用的な PoC が登場

PoC Published for W3 Total Cache Flaw Exposing 1M+ Sites to RCE

2025/11/24 gbhackers — WordPress で人気のキャッシュ・プラグインであり、100 万件以上のアクティブ・インストール数を誇る W3 Total Cache に存在する、深刻なリモート・コード実行の脆弱性 CVE-2025-9501 に対する PoC エクスプロイトを、セキュリティ研究者たちが公開した。この脆弱性を悪用する攻撃者は、特定の条件下において脆弱な Web サイト上で任意のコードを実行できる。

Continue reading “WordPress W3 Total Cache プラグインの脆弱性 CVE-2025-9501:実用的な PoC が登場”

WordPress W3 Total Cache の脆弱性 CVE-2025-9501 が FIX:認証不要のリモート・コマンド実行

W3 Total Cache Security Vulnerability Exposes One Million WordPress Sites to RCE

2025/11/20 gbhackers — 広く利用されている WordPress プラグイン W3 Total Cache に深刻なセキュリティ脆弱性 CVE-2025-9501 が発見され、100 万以上の WordPress サイトが深刻なリスクに晒されている。この脆弱性を悪用する攻撃者は、ログイン認証情報を必要とせずに、影響を受けるサイトを完全に制御する可能性がある。

Continue reading “WordPress W3 Total Cache の脆弱性 CVE-2025-9501 が FIX:認証不要のリモート・コマンド実行”

WordPress プラグイン Post SMTP の脆弱性 CVE-2025-11833:実稼働環境での悪用を確認

Critical WordPress Post SMTP Plugin Vulnerability Puts 400,000 Sites at Risk of Account Takeover

2025/11/04 gbhackers — WordPress プラグインである Post SMTP に深刻な脆弱性が発見され、Web 上で稼働中の 40 万以上のインストールに影響を及ぼしている。この脆弱性 CVE-2025-11833 (CVSS:9.8) を悪用する未認証の攻撃者は、機密メールログへアクセスし、WordPress サイトのアカウント乗っ取りの可能性を得る。2025年11月1日以降に研究者たちが確認した悪用の試行は 4,500 件以上に達し、この脅威キャンペーンの活発化を示している。

Continue reading “WordPress プラグイン Post SMTP の脆弱性 CVE-2025-11833:実稼働環境での悪用を確認”

WordPress Anti-Malware プラグインの脆弱性 CVE-2025-11705 が FIX:低権限ユーザーによる機密データの窃取

WordPress Plugin Vulnerability Lets Attackers Read Any Server File

2025/10/30 gbhackers — WordPress の Anti-Malware Security and Brute-Force Firewall プラグインに深刻なセキュリティ欠陥が発見され、10 万以上の Web サイトが危険にさらされている。この脆弱性 CVE-2025-11705 を悪用するサブスクライバー・レベルのアクセス権限を持つ認証済みの攻撃者は、Web サーバに保存されている任意のファイルを読み取り、データベースの認証情報やセキュリティキーなどの機密データを窃取する可能性がある。

Continue reading “WordPress Anti-Malware プラグインの脆弱性 CVE-2025-11705 が FIX:低権限ユーザーによる機密データの窃取”

WordPress プラグインの脆弱性 CVE-2025-12450 が FIX:700 万以上のサイトに XSS 攻撃の可能性

WordPress Plugin Vulnerability Exposes 7 Million Sites to XSS Attack

2025/10/29 CyberSecurityNews — WordPress の人気プラグイン LiteSpeed Cache に発見された、深刻なクロスサイト・スクリプティング (XSS) の脆弱性 CVE-2025-12450 により、世界中の数百万の Web サイトに影響が及んでいる。このプラグインは、WordPress エコシステムで最も広く使用されるパフォーマンス最適化ツールの一つであり、700 万以上のアクティブ・インストール数を有するため、サイトの訪問者と管理者の双方に深刻なリスクをもたらすことになる。

Continue reading “WordPress プラグインの脆弱性 CVE-2025-12450 が FIX:700 万以上のサイトに XSS 攻撃の可能性”

WordPress プラグイン GutenKit/Hunk Companion を攻撃する大規模キャンペーン:CVE-2024-9234/9707 が標的

Hackers Exploit WordPress Arbitrary Installation Vulnerabilities in the Wild

2025/10/25 gbhackers — WordPress の2つのプラグインに存在する深刻な脆弱性を狙う大規模なエクスプロイトの波を、サイバー・セキュリティ企業 Wordfence が発見した。これらの脆弱性を悪用する未認証の攻撃者は、悪意のソフトウェアをインストールし、Web サイトを乗っ取る可能性を手にしている。これらの脆弱性 CVE-2024-9234CVE-2024-9707 は 2024年後半に公開されたものであり、アクティブ・インストール数が 4 万件以上の GutenKit プラグインと、8,000 件以上の Hunk Companion プラグインに影響を与える。

Continue reading “WordPress プラグイン GutenKit/Hunk Companion を攻撃する大規模キャンペーン:CVE-2024-9234/9707 が標的”

WordPress Service Finder Bookings の脆弱性 CVE-2025-5947:管理者権限の不正取得の恐れ

Hackers Targeting WordPress Plugin Vulnerability to Seize Admin Access

2025/10/09 gbhackers — Service Finder Bookings プラグインに存在する、深刻な認証バイパス脆弱性を悪用する未認証の攻撃者は、数千の WordPress サイトで管理者権限を取得する可能性を持つ。この脆弱性の公表から 24 時間以内に悪用が始まり、現在までに Wordfence ファイアウォールで 13,800 件以上の攻撃試行がブロックされているという。Wordfence Intelligence は、脆弱性 CVE-2025-5947 に対して CVSS スコア 9.8 (Critical) を付与している。

Continue reading “WordPress Service Finder Bookings の脆弱性 CVE-2025-5947:管理者権限の不正取得の恐れ”

WordPress を標的とする次世代 ClickFix:キャッシュ・スマグリングでステルス性を向上

Hackers Exploit WordPress Sites to Power Next-Gen ClickFix Phishing Attacks

2025/10/08 TheHackerNews — WordPress サイトを標的とする悪質な JavaScript インジェクション攻撃キャンペーンについて、サイバー・セキュリティ研究者たちが注意を喚起している。この攻撃は、怪しいサイトへとユーザーをリダイレクトするよう設計されている。Sucuri の研究者 Puja Srivastava は、先週公開された分析の中で、「悪意のサイトへの訪問者は、偽の Cloudflare 認証のようなドライブ・バイ・マルウェアのコンテンツを挿入される」と述べている。

Continue reading “WordPress を標的とする次世代 ClickFix:キャッシュ・スマグリングでステルス性を向上”

WordPress Case Theme User プラグインの脆弱性 CVE-2025-5821 が FIX:認証バイパスと管理者権限の奪取

WordPress Plugin Vulnerability Let Attackers Bypass Authentication via Social Login

2025/09/16 CyberSecurityNews — WordPress Case Theme User プラグインに、深刻な認証バイパスの脆弱性 CVE-2025-5821 (CVSS:9.8) が発見された。この脆弱性を悪用する未認証の攻撃者は、ソーシャル・ログイン機能を悪用することで、Web サイトの管理者権限を取得する可能性があるため、深刻なセキュリティ脅威が生じている。この脆弱性が影響を及ぼす範囲は、バージョン 1.0.3 以下であり、世界中の約 12,000 のアクティブ・インストールが対象となる。標的のメール・アドレスを特定できる攻撃者であれば、認証を完全にバイパスし、管理者レベルの任意のユーザー・アカウントに不正アクセスできる。

Continue reading “WordPress Case Theme User プラグインの脆弱性 CVE-2025-5821 が FIX:認証バイパスと管理者権限の奪取”

WordPress Paid Membership プラグインの脆弱性 CVE-2025-49870 が FIX:深刻な SQLi の恐れ

High-Risk SQLi Flaw Exposes WordPress Memberships Plugin Users

2025/09/01 InfoSecurity — WordPress の 10,000 以上のサイトで会員登録と定期支払いの管理に使用されている、有料会員管理プラグイン Paid Membership Subscriptions に、深刻なセキュリティ問題が発見された。このプラグインのバージョン 2.15.1 以下には、未認証の SQL インジェクション (SQLi) の脆弱性 CVE-2025-49870 が存在する。したがって、攻撃者はログイン認証を必要とすることなく、悪意の SQL クエリをデータベースに注入できる。

Continue reading “WordPress Paid Membership プラグインの脆弱性 CVE-2025-49870 が FIX:深刻な SQLi の恐れ”

WordPress Forms の脆弱性 CVE-2025-7384 が FIX:Form 7/WPforms/Elementor などに深刻な影響

Critical WordPress Plugin Vulnerability Puts 70,000+ Sites at Risk of Remote Code Execution

2025/08/14 gbhackers — 世界の7万以上の Web サイトで使用されている、人気の WordPress プラグインに深刻なセキュリティ脆弱性が発見された。この脆弱性を悪用する攻撃者は、標的サイトの完全な乗っ取りを引き起こす可能性を手にする。この脆弱性 CVE-2025-7384 は、Database for Contact Form 7/WPforms/Elementor プラグインに影響を及ぼし、その深刻度は CVSS:9.8 と評価されている。

Continue reading “WordPress Forms の脆弱性 CVE-2025-7384 が FIX:Form 7/WPforms/Elementor などに深刻な影響”

WordPress テーマ Alone の深刻な脆弱性 CVE-2025-5394 が FIX:RCE によるサイト乗っ取りの可能性

WordPress Theme Security Vulnerability Enables to Execute Arbitrary Code Remotely

2025/07/30 gbhackers — 人気の WordPress テーマ Alone に、深刻なセキュリティ脆弱性の存在が判明した。この脆弱性の悪用に成功した未認証のリモート攻撃者は、任意のコード実行を達成し、影響を受ける Web サイトの完全な制御を奪う可能性を手にする。この脆弱性 CVE-2025-5394 は、ThemeForest 上で 9,000 件以上も販売されている、慈善団体/非営利団体向けのテーマに影響を及ぼすという。

Continue reading “WordPress テーマ Alone の深刻な脆弱性 CVE-2025-5394 が FIX:RCE によるサイト乗っ取りの可能性”

WordPress Post SMTP の脆弱性 CVE-2025-24000 が FIX:20万のサイトに乗っ取りの可能性

Post SMTP plugin flaw exposes 200K WordPress sites to hijacking attacks

2025/07/25 BleepingComputer — Post SMTP プラグインの脆弱性により、20万以上の WordPress サイトが、管理者アカウント乗っ取りの危険に直面している。この Post SMTP は、40万以上のアクティブインストール数を有する、WordPress の人気メール配信プラグインであり、WordPress のデフォルト関数 wp_mail() の代替として、信頼性と機能性を備えているとされる。この脆弱性 CVE-2025-24000 (CVSS:8.8)は、2025年5月23日にセキュリティ研究者より、WordPress セキュリティ企業 PatchStack に報告されている。

Continue reading “WordPress Post SMTP の脆弱性 CVE-2025-24000 が FIX:20万のサイトに乗っ取りの可能性”

WordPress Gravity Forms への侵害:公式 Web サイトのインストール・イメージが汚染された

WordPress Gravity Forms developer hacked to push backdoored plugins

2025/07/11 BleepingComputer — WordPress の人気プラグインである Gravity Forms が、サプライチェーン攻撃とみられるインシデントにより侵害された。公式 Web サイトから手動でインストールされたパッケージに、バックドアが仕込まれるという攻撃が発生したことになる。Gravity Forms は有料プラグインであり、コンタクトフォーム/決済フォームなどのオンラインフォームを作成するために活用されている。ベンダの統計データによると、この製品は約 100 万の Web サイトにインストールされており、その中に含まれるものには、Airbnb/Nike/ESPN/UNICEF/Google/Yale などの著名サイトもある。

Continue reading “WordPress Gravity Forms への侵害:公式 Web サイトのインストール・イメージが汚染された”

WordPress Forminator の脆弱性 CVE-2025-6463 が FIX:60万以上のサイトに乗っ取りの可能性

Over 600K WordPress Sites at Risk Due to Critical Plugin Vulnerability

2025/07/02 gbhackers — セキュリティ企業 Wordfence と独立系研究者が発表したのは、人気の WordPress プラグイン Forminator に存在する深刻なセキュリティ脆弱性により、60 万以上のグローバル・サイトがリモートからの乗っ取りに直面しているという状況である。この脆弱性は CVE-2025-6463 として追跡され、CVSS スコア 8.8 (High) と評価されている。この脆弱性の悪用に成功した攻撃者は、影響を受けるサーバ上で任意のファイル削除を達成し、サイト全体の乗っ取りを引き起こす可能性を手にする。

Continue reading “WordPress Forminator の脆弱性 CVE-2025-6463 が FIX:60万以上のサイトに乗っ取りの可能性”

WordPress AI Engine Plugin の脆弱性 CVE-2025-5071 が FIX:MCP 経由の権限昇格の可能性

Over 100,000 WordPress Sites Exposed to Privilege Escalation via MCP AI Engine

2025/06/19 gbhackers — 10 万件以上の WordPress サイトにインストールされている、人気のプラグイン AI Engine に存在する深刻なセキュリティ脆弱性が、Wordfence 脅威インテリジェンス・チームにより発見された。この脆弱性 CVE-2025-5071 (CVSS:8.8) は、Model Context Protocol (MCP) を経由する際の、認可不備による権限昇格と分類されている。

Continue reading “WordPress AI Engine Plugin の脆弱性 CVE-2025-5071 が FIX:MCP 経由の権限昇格の可能性”

jQuery Migrate Library を武器化するサプライチェーン攻撃:Parrot を用いるサイレント侵害の手口を解明

jQuery Migrate Library Silently Compromised to Steal Logins Using Parrot Traffic Direction System

2025/06/19 CyberSecurityNews — 信頼性の高い jQuery Migrate ライブラリを武器化し、ステルス性の高いマルウェアを拡散することで、ユーザーの認証情報やセッション・データを収集する、高度なサプライチェーン攻撃が出現した。この攻撃をセキュリティ研究者たちが特定したのは、正当に見える中東のビジネス Web サイトにアクセスした、ある上級管理職の異常なオンライン行動を調査したときである。この異常な行動とは、公式の “jquery-migrate-3.4.1.min.js” ライブラリを装いながら、悪意の JavaScript ファイルのサイレント配信をトリガーするものだった。

Continue reading “jQuery Migrate Library を武器化するサプライチェーン攻撃:Parrot を用いるサイレント侵害の手口を解明”

WordPress の分散型 Plugin Manager の発表:Linux Foundation が後押しする理由は何処に?

Linux Foundation unveils decentralized WordPress plugin manager

2025/06/09 BleepingComputer — WordPress の元開発者やコントリビューターで構成される団体が、Linux Foundation の支援を受けるかたちで、信頼性の高い WordPress プラグイン/テーマを提供する、新たな独立系ディストリビューション・システム FAIR Package Manager を発表した。その背景にあるのは、商用 WordPress ホスティング・プロバイダーである Automattic と WP Engine の間で発生した法的な対立である。具体的に言うと、プラグイン/テーマのアップデートを管理するために使用される、 WordPress.org プラットフォームへの WP Engine のアクセスを、Automattic が制限したことに端を発する問題である。

Continue reading “WordPress の分散型 Plugin Manager の発表:Linux Foundation が後押しする理由は何処に?”

WordPress Admin は要注意:偽装キャッシュ・プラグインによるログイン情報窃取

WordPress Admins Beware! Fake Cache Plugin that Steals Admin Logins

2025/06/05 CyberSecurityNews — WordPress 管理者を標的とする、高度なマルウェア攻撃が発見された。この攻撃は、偽装キャッシュ・プラグインを利用してログイン情報を盗み出し、Web サイトのセキュリティを侵害するものだ。セキュリティ研究者たちが特定したのは、“wp-runtime-cache” を装う悪意のプラグインである。このプラグインは管理者権限を持つユーザーを主な標的とし、機密性の高い認証データを、サイバー犯罪者が管理する外部サーバへと流出させるものだ。

Continue reading “WordPress Admin は要注意:偽装キャッシュ・プラグインによるログイン情報窃取”

WordPress Wishlist Pluginの脆弱性 CVE-2025-47577:パッチ適用までの緩和策は削除のみ

WordPress TI WooCommerce Wishlist Plugin Flaw Puts Over 100,000 Websites at Risk of Cyberattack

2025/05/27 gbhackers — 10万件以上のアクティブ・インストール数を誇る、人気の WordPress プラグイン TI WooCommerce Wishlist に、深刻なセキュリティ脆弱性 CVE-2025-47577 が発見された。このプラグインは、WooCommerce ストアの運営者がオンライン・ショップに、ウィッシュ・リスト機能を追加するためのものであり、WC Fields Factory などのエクステンションと組み合わせて、フォームのカスタマイズ強化に使用されるケースが多い。

Continue reading “WordPress Wishlist Pluginの脆弱性 CVE-2025-47577:パッチ適用までの緩和策は削除のみ”

WordPress Motors Theme の脆弱性 CVE-2025-4322 が FIX:サイトの乗っ取りに至る恐れ

High Risk (CVSS 9.8): Motors Theme Flaw Exposes 22,000+ WordPress Sites to Full Takeover

2025/05/20 SecurityOnline — ThemeForest で 22,000件以上の販売実績を持つ、人気のプレミアム WordPress テーマ Motors に、重大な脆弱性が発見された。この脆弱性 CVE-2025-4322 (CVSS:9.8) は、権限昇格の脆弱性に分類されている。Wordfence は、「この脆弱性の悪用に成功した未認証の攻撃者は、管理者などの任意のユーザーのパスワードを、リセットする可能性を手にする。その結果として、アカウントや Web サイトの乗っ取りに至る恐れがある」と警告している。

Continue reading “WordPress Motors Theme の脆弱性 CVE-2025-4322 が FIX:サイトの乗っ取りに至る恐れ”

WordPress Core のタイトル・リークの脆弱性 CVE-N/A:XML-RPC ピンバック機能に欠陥

Leaky WordPress: Private Post Titles at Risk for 1 Billion Sites

2025/05/20 SecurityOnline — WordPress で発見された脆弱性を、Imperva の研究者たちが公開した。この脆弱性を悪用する攻撃者は、WordPress プラットフォームの XML-RPCインターフェイスを介して、機密性の高い下書きや非公開の投稿タイトルを暴露する機会を得る。この機能は、約10億の Web サイトにおいて、デフォルトで有効化されているという。

Continue reading “WordPress Core のタイトル・リークの脆弱性 CVE-N/A:XML-RPC ピンバック機能に欠陥”

WordPress Eventin の脆弱性 CVE-2025-47539 が FIX:深刻な権限昇格

CVE-2025-47539: Critical Privilege Escalation Flaw Hits 10K+ WordPress Eventin Sites

2025/05/16 SecurityOnline — WordPress で人気を誇る Eventin 管理プラグインに深刻な脆弱性が発見され、それを修正するプログラムが公開されている。このプラグインを利用することで、出欠確認/チケット販売などの、カレンダー・ベースのイベントを管理するサイトは、10,000+ に達すると言われている。

Continue reading “WordPress Eventin の脆弱性 CVE-2025-47539 が FIX:深刻な権限昇格”

WordPress TheGem Theme の脆弱性 CVE-2025-4317/4339 が FIX:連鎖によるサイト乗っ取りの恐れ

82,000+ WordPress Sites at Risk: TheGem Theme Vulnerabilities Allow Full Site Takeover

2025/05/14 SecurityOnline — Wordfence が開示した情報によると、ThemeForest で販売され、82,000件以上の実績を持つ、人気のプレミアム WordPress テーマ TheGem に、2つの深刻な脆弱性が発見されたようだ。これらの脆弱性 CVE-2025-4317/CVE-2025-4339 を、サブスクライバー・レベル以上のアクセス権を持つ、認証済みユーザーが悪用すると、影響を受ける Web サイトの完全な制御を奪われる可能性があるという。

Continue reading “WordPress TheGem Theme の脆弱性 CVE-2025-4317/4339 が FIX:連鎖によるサイト乗っ取りの恐れ”

WordPress OttoKit Plugin の脆弱性 CVE-2025-27007 が FIX:すでに悪用が始まっている

CVE-2025-27007: Critical OttoKit WordPress Plugin Flaw Exploited After Disclosure, 100K+ Sites at Risk

2025/05/06 SecurityOnline — 10万件以上のアクティブ・インストール数を誇る、人気の WordPress プラグイン OttoKit に発見された深刻な脆弱性により、無数の Web サイトがセキュリティ侵害の危険にさらされている。この脆弱性 CVE-2025-27007 (CVSS 9.8) は、Denver Jackson により発見され、Patchstack ゼロデイ・バグ報奨金プログラムを通じて公開された。そして、公開から1時間も経たないうちに悪用が始まってしまったという。

Continue reading “WordPress OttoKit Plugin の脆弱性 CVE-2025-27007 が FIX:すでに悪用が始まっている”

WooCommerce 管理者を標的とする偽のセキュリティ警告:フェイク・パッチへの誘導に要注意

WooCommerce Users Targeted by Fake Security Vulnerability Alerts

2025/04/25 gbhackers — WooCommerce ユーザーを標的とする、大規模なフィッシング・キャンペーンの存在を、Patchstack セキュリティ・チームが発見した。このキャンペーンは、きわめて洗練されたメールと Web ベースのフィッシング・テンプレートを用いて、Web サイト所有者を欺いていく。

Continue reading “WooCommerce 管理者を標的とする偽のセキュリティ警告:フェイク・パッチへの誘導に要注意”

WordPress RomethemeKit の脆弱性 CVE-2025-30911 が FIX:低権限ユーザーによる RCE

RomethemeKit Elementor Plugin Flaw Enables RCE: CVE-2025-30911

2025/04/17 SecurityOnline — 30,000+ のインストール数を誇る WordPress プラグイン RomethemeKit For Elementor に発見された脆弱性により、認証済みの悪意のユーザーが、不適切な権限の取得と nonce チェックを達成し、リモート・コード実行 (RCE) に到達するという。この脆弱性 CVE-2025-30911 の CVSS スコアは 9.9 であり、Critical と評価されている。

Continue reading “WordPress RomethemeKit の脆弱性 CVE-2025-30911 が FIX:低権限ユーザーによる RCE”

WordPress OttoKit の脆弱性 CVE-2025-3102:パッチのリリースと積極的な悪用の検出

Vulnerability in OttoKit WordPress Plugin Exploited in the Wild

2025/04/11 SecurityWeek — WordPress プラグインである OttoKit の脆弱性を、脅威アクターたちが積極的に悪用しており、多くの Web サイトに深刻な侵害の可能性があると、WordPress セキュリティ企業の Wordfence が警告している。以前には SureTriggers という名称だった OttoKit:All-in-One Automation Platform は、Web サイト管理者によるタスクの自動化と、アプリケーション/Web サイト/WordPress プラグインの連携を担うプラグインである。

Continue reading “WordPress OttoKit の脆弱性 CVE-2025-3102:パッチのリリースと積極的な悪用の検出”

WordPress Uncanny Automator プラグインの脆弱性 CVE-2025-2075 が FIX:Admin 権限への昇格の恐れ

50K+ WordPress Sites Exposed: Admin Takeover via Uncanny Automator

2025/04/05 SecurityOnline — 人気の WordPress プラグイン Uncanny Automator で発見された脆弱性により、50,000 以上の Web サイトにおいて、完全な侵害の可能性が生じている。この脆弱性 CVE-2025-2075 (CVSS:8.8) 悪用する認証済の攻撃者は、サブスクライバー・レベルのアクセス権を持つだけで、その権限を管理者へと昇格できる。つまり、攻撃者は実質的に、標的サイトを完全に制御できることになる。

Continue reading “WordPress Uncanny Automator プラグインの脆弱性 CVE-2025-2075 が FIX:Admin 権限への昇格の恐れ”

PyPI から 39,000+ DL の悪意の Python パッケージ:クレカの有効性を自動的に検証

Malicious Python Packages on PyPI Downloaded 39,000+ Times, Steal Sensitive Data

2025/04/04 TheHackerNews — Python Package Index (PyPI) リポジトリで配布される、機密情報を盗み出す悪意のあるライブラリは、クレジットカード・データをテストするように設計されていることを、サイバー・セキュリティ研究者たちが明らかにした。

Continue reading “PyPI から 39,000+ DL の悪意の Python パッケージ:クレカの有効性を自動的に検証”

Stripe API を悪用する Web スキミング:オンライン・ストアから効率よくクレカ情報を盗み出す

Hackers Exploit Stripe API for Web Skimming Card Theft on Online Stores

2025/04/03 HackRead — オンライン小売業を標的とする高度な Web スキミング・キャンペーンを、Jscamblers のサイバー・セキュリティ研究者たちが発見した。このキャンペーンは、盗み出したクレジットカードの詳細を、レガシー API を介して悪意のサーバへと送信するものだが、その前にリアルタイムで情報を検証する点に特徴がある。この手法により、アクティブで有効なカード番号のみを、攻撃者は収集できるため、侵害における効率と利益が大幅に向上する。

Continue reading “Stripe API を悪用する Web スキミング:オンライン・ストアから効率よくクレカ情報を盗み出す”

WordPress MU-Plugins の問題点:悪意のコードを実行する3種類のペイロードとは?

Hackers abuse WordPress MU-Plugins to hide malicious code

2025/03/31 BleepingComputer — WordPress の mu-plugins (Must-Use Plugins) ディレクトリを悪用するハッカーたちは、検出を回避しながら、すべてのページで悪意のコードを秘密裏に実行している。この攻撃の手法は、2025年2月に Sucuri のセキュリティ研究者により発見されたものである。その後も、この手法を採用する比率は上昇しており、いまのアクターたちは、このフォルダーを悪用することで、3種類の悪意のコードを実行している。

Continue reading “WordPress MU-Plugins の問題点:悪意のコードを実行する3種類のペイロードとは?”

WordPress Kubio AI Page Builder の脆弱性 CVE-2025-2294 が FIX:任意の PHP コード実行の恐れ

CVE-2025-2294 Targets WordPress Plugin with 90,000+ Active Installs

2025/03/30 SecurityOnline — WordPress の Kubio AI Page Builder プラグインに発見された、深刻なセキュリティ脆弱性により、この人気のツールを使用する Web サイトに重大なリスクが生じている。

Continue reading “WordPress Kubio AI Page Builder の脆弱性 CVE-2025-2294 が FIX:任意の PHP コード実行の恐れ”

WordPress GamiPress プラグインの脆弱性 CVE-2024-13496 が FIX:SQLi の恐れ

WordPress Plugin Vulnerability Opens Door to SQL Injection Exploits

2025/03/24 gbhackers — 人気の WordPress プラグイン GamiPress に発見された、深刻な脆弱性が悪用されると、未認証の脅威アクターによる SQL インジェクション攻撃にいたる可能性がある。この脆弱性 CVE-2024-13496 (CVSS3.1:7.5) の悪用の可能性が懸念されている。

Continue reading “WordPress GamiPress プラグインの脆弱性 CVE-2024-13496 が FIX:SQLi の恐れ”

WordPress Age Gate Plugin の深刻な脆弱性 CVE-2025-2505 が FIX:RCE の可能性

Critical WordPress Plugin Vulnerability Exposes Over 40,000 Websites to Code Execution Attacks

2025/03/20 SecurityOnline — WordPress の人気プラグイン Age Gate に、深刻な脆弱性 CVE-2025-2505 (CVSS:9.8) が発見された。この脆弱性により、40,000 以上の Web サイトに、認証を必要としないリモート・コード実行の可能性が生じている。

Continue reading “WordPress Age Gate Plugin の深刻な脆弱性 CVE-2025-2505 が FIX:RCE の可能性”

WordPress Chaty Pro の脆弱性 CVE-2025-26776 (CVSS:10) が FIX:数千のサイトに乗っ取りの可能性

CVE-2025-26776 (CVSS 10) in Chaty Pro Plugin Exposes Thousands of WordPress Sites to Takeover

2025/03/05 SecurityOnline — WordPress プラグイン Chaty Pro で発見された、深刻な脆弱性を悪用する攻撃者は、Web サイトの完全な乗っ取りの機会を手にする。このプラグインは、Web サイトへの訪問者が、WhatsApp や Facebook Messenger などの各種プラットフォーム経由で接続するための、チャット・ボタンを提供するものだ。その Chaty Pro に深刻なセキュリティ上の欠陥が確認され、推定で 18,000 件のアクティブ・インストールへの影響が懸念されている。

Continue reading “WordPress Chaty Pro の脆弱性 CVE-2025-26776 (CVSS:10) が FIX:数千のサイトに乗っ取りの可能性”

WordPress プラグイン Essential Addons for Elementor の脆弱性 CVE-2025-24752 が FIX:XSS の可能性

CVE-2025-24752: Massive WordPress Plugin Vulnerability Exposes Millions to XSS Attacks

2025/02/25 SecurityOnline — 広く使用されている WordPress プラグイン Essential Addons for Elementor に、深刻度の高いセキュリティ上の欠陥が発見され、200 万を超える Web サイトが危険にさらされているという。この脆弱性 CVE-2025-24752 の悪用に成功した攻撃者は、無防備なユーザーのブラウザに有害なスクリプトを挿入できる、反射型クロス・サイト・スクリプティング (XSS) の可能性を手にする。

Continue reading “WordPress プラグイン Essential Addons for Elementor の脆弱性 CVE-2025-24752 が FIX:XSS の可能性”

WordPress KLEO Theme の脆弱性 CVE-2024-56000 (CVSS 9.8) が FIX:アカウント乗っ取りの可能性

CVE-2024-56000 (CVSS 9.8): Account Takeover Flaw in KLEO WordPress Theme

2025/02/21 SecurityOnline — WordPress の KLEOテーマに発見された、深刻な脆弱性を悪用する攻撃者は、ユーザー・アカウント乗っ取りの可能性を得るという。この KLEO テーマの脆弱性 CVE-2024-56000 (CVSS:9.8) は、カスタム要素とショートコード提供のためにバンドルされる、K Elements プラグインに影響を及ぼすものだ。WordPress エコシステムで 23,000 を超える販売数を誇る KLEO は、最も人気のあるプレミアム BuddyPress テーマの1つである。

Continue reading “WordPress KLEO Theme の脆弱性 CVE-2024-56000 (CVSS 9.8) が FIX:アカウント乗っ取りの可能性”

WordPress s2Member Pro の脆弱性 CVE-2024-12562 が FIX:PHP オブジェクト挿入の可能性

CVE-2024-12562: Critical s2Member Pro Flaw Leaves Millions of WordPress Sites Vulnerable

2025/02/17 SecurityOnline — WordPress の人気プラグイン s2Member Pro に、深刻なセキュリティ脆弱性が発見され、数百万の Web サイトに影響が及ぶ可能性があるという。この脆弱性 CVE-2024-12562 (CVSS:9.8) の悪用に成功した未認証の攻撃者には、脆弱なサイトへの悪意の PHP オブジェクト・インジェクションが許される可能性が生じる。

Continue reading “WordPress s2Member Pro の脆弱性 CVE-2024-12562 が FIX:PHP オブジェクト挿入の可能性”

WordPress AdForest Theme の脆弱性 CVE-2024-12857 が FIX:認証バイパスの可能性

CVE-2024-12857: Critical Flaw in AdForest Theme Allows Complete Account Takeover, Thousands of Sites at Risk

2025/01/21 SecurityOnline — 世界中で 8,743以上の販売実績を誇る、WordPress のプレミアム広告テーマ AdForest に、深刻な脆弱性 CVE-2024-12857  (CVSS 9.8) が発見された。この脆弱性の悪用に成功した攻撃者は、認証メカニズムを完全バイパスする可能性を手にする。

Continue reading “WordPress AdForest Theme の脆弱性 CVE-2024-12857 が FIX:認証バイパスの可能性”

WordPress W3 Total Cache の脆弱性 CVE-2024-12365 が FIX:ただちにパッチを!

CVE-2024-12365: Popular WordPress Caching Plugin Exposes Millions of Sites to Attack

2025/01/15 SecurityOnline — 人気の W3 Total Cache プラグインで発見された深刻度の高い脆弱性により、100 万を超える WordPress Web サイトが危険にさらされている。W3 Total Cache は、Web サイトのパフォーマンスを向上させ、検索エンジンを最適化するためのプラグインである。このプラグインに存在する、脆弱性 CVE-2024-12365 (CVSS:8.5)を悪用する攻撃者は、機密データへの不正にアクセスを達成し、内部システムへ向けた攻撃を仕掛ける可能性を手にする。

Continue reading “WordPress W3 Total Cache の脆弱性 CVE-2024-12365 が FIX:ただちにパッチを!”

WordPress のデータベースに侵入:新手のクレジットカード・スキマーが発覚

Credit Card Skimmer campaign targets WordPress via database injection

2025/01/13 SecurityAffairs — WordPress の CMS データベース・テーブルに、悪意の JavaScript を挿入して電子商取引サイトを狙う、ステルス型のクレジットカード・スキマー・キャンペーンについて、Sucuri の研究者たちが警告している。この攻撃者は、悪意のコードを WordPress の wp_options テーブルに隠し、widget_block に難読化された JavaScript を挿入してファイル・スキャンを回避し、持続性を維持しているという。

Continue reading “WordPress のデータベースに侵入:新手のクレジットカード・スキマーが発覚”

WordPress Fancy Product Designer の脆弱性 CVE-2024-51919/51818:20,000以上のサイトが未パッチ!

Unpatched Vulnerabilities in Fancy Product Designer Plugin Put 20,000+ Websites at Risk

2025/01/09 SecurityOnline — WordPress のプレミアム・プラグインである Fancy Product Designer に、深刻な脆弱性 CVE-2024-51919/CVE-2024-51818 が存在することが、Patchstack のセキュリティ研究者である Rafie Muhammad により発見された。このプラグインは Radykal が開発したものであり、WooCommerce での製品カスタマイズ用に設計され、ユーザーに対して自由なデザインとパーソナライズを提供している。この Fancy Product Designer に、深刻なセキュリティ上の欠陥が発見されたことで、20,000 以上の WordPress サイトがリスクにさらされている。

Continue reading “WordPress Fancy Product Designer の脆弱性 CVE-2024-51919/51818:20,000以上のサイトが未パッチ!”

WordPress UpdraftPlus の脆弱性 CVE-2024-10957 が FIX:300 万の Web サイトが危険に

CVE-2024-10957 Exposes Over 3 Million WordPress Sites to Unauthenticated PHP Object Injection Exploits

2025/01/04 SecurityOnline — WordPress の 300 万以上の Web サイトで使用される、UpdraftPlus Backup & Migration プラグインに、新たな脆弱性が発見された。この脆弱性 CVE-2024-10957 (CVSS:8.8) の悪用に成功した未認証の攻撃者は、特定の条件下で PHP オブジェクト・インジェクションを達成するチャンスを得るという。

Continue reading “WordPress UpdraftPlus の脆弱性 CVE-2024-10957 が FIX:300 万の Web サイトが危険に”

WordPress WPLMS Theme/VibeBP Plugin に複数の脆弱性:最大の CVSS 値は 10.0

Premium WPLMS WordPress plugins address seven critical flaws

2024/12/23 BleepingComputer — WordPress の WPLMS プレミアム・テーマと VibeBP プラグインに、10件以上の脆弱性が存在することが、Patchstack の研究者たちにより判明した。これらの脆弱性が悪用されると、リモート・コード実行/権限昇格/SQL インジェクションなどが生じる恐れがある。

Continue reading “WordPress WPLMS Theme/VibeBP Plugin に複数の脆弱性:最大の CVSS 値は 10.0”

Woffice WordPress Theme の脆弱性 CVE-2024-43153/43234 が FIX:15k のサイトが危険な状態に

Over 15,000 Sites at Risk: Woffice WordPress Theme Vulnerabilities Could Lead to Full Site Takeovers

2024/12/13 SecurityOnline — プレミアムなイントラネット/エクストラネット・ソリューションとして人気の WordPress テーマである Woffice に、2つの重大な脆弱性が存在することが、Patchstack により発見された。Xtendify が開発した Woffice テーマは、チーム/プロジェクト管理機能を提供する、高度なビジネス・ワークフローのテーマとして人気を博しており、15,000以上の販売実績を誇る。しかし、新たに発見された脆弱性により、影響を受ける Web サイトに重大なセキュリティ・リスクが生じている。

Continue reading “Woffice WordPress Theme の脆弱性 CVE-2024-43153/43234 が FIX:15k のサイトが危険な状態に”

WordPress の Hunk Companion プラグインの脆弱性 CVE-2024-11972 が FIX:ただちにパッチを!

Hunk Companion WordPress plugin exploited to install vulnerable plugins

2024/12/11 BleepingComputer — WordPress – Hunk Companion プラグインの深刻な脆弱性 CVE-2024-11972 を悪用する攻撃者たちが、WordPress.org リポジトリかた他のプラグインをダイレクトにインストールし、アクティブ化している。それらのプラグインは、既知の脆弱性を持つ古いものであり、また、エクスプロイトが可能なものであるため、そこから攻撃が拡大していく。

Continue reading “WordPress の Hunk Companion プラグインの脆弱性 CVE-2024-11972 が FIX:ただちにパッチを!”

WPForms プラグインの脆弱性 CVE-2024-11205 (CVSS:8.5) が FIX:600万以上のサイトに影響

CVE-2024-11205: WPForms Plugin Vulnerability Impacts 6 Million WordPress Sites

2024/12/09 SecurityOnline — WordPress のフォーム・ビルダー・プラグイン WPForms に存在する、脆弱性 CVE-2024-11205 ( CVSS v3.1:8.5) により、各種の Web サイトが深刻な財務リスクにさらされている。600 万以上のインストール数を誇る人気の WPForms だが、この脆弱性の悪用に成功した、サブスクライバー以上の権限を持つ認証済みの攻撃者により、Stripe 決済の不正な払い戻しや、Stripe サブスクリプションのキャンセルが、実行される可能性が生じるという。

Continue reading “WPForms プラグインの脆弱性 CVE-2024-11205 (CVSS:8.5) が FIX:600万以上のサイトに影響”