CVE-2014-4717
Simple Share Buttons Adder に報告された脆弱性
概要
Multiple cross-site request forgery (CSRF) vulnerabilities in the Simple Share Buttons Adder plugin before 4.5 for WordPress allow remote attackers to hijack the authentication of administrators for requests that conduct cross-site scripting (XSS) attacks via the (1) ssba_share_text parameter in a save action to wp-admin/options-general.php, which is not properly handled in the homepage, and unspecified vectors related to (2) Pages, (3) Posts, (4) Category/Archive pages or (5) post Excerpts.
影響を受けるバージョン
- 4.4 以下
- 1.0以上 〜 1.0以下
- 1.1以上 〜 1.1以下
- 1.2以上 〜 1.2以下
- 1.3以上 〜 1.3以下
- 1.4以上 〜 1.4以下
- 1.5以上 〜 1.5以下
- 1.6以上 〜 1.6以下
- 1.7以上 〜 1.7以下
- 1.8以上 〜 1.8以下
- 1.9以上 〜 1.9以下
- 2.0以上 〜 2.0以下
- 2.1以上 〜 2.1以下
- 2.2以上 〜 2.2以下
- 2.3以上 〜 2.3以下
- 2.4以上 〜 2.4以下
- 2.5以上 〜 2.5以下
- 2.6以上 〜 2.6以下
- 2.7以上 〜 2.7以下
- 2.8以上 〜 2.8以下
- 2.9以上 〜 2.9以下
- 3.0以上 〜 3.0以下
- 3.1以上 〜 3.1以下
- 3.2以上 〜 3.2以下
- 3.3以上 〜 3.3以下
- 3.4以上 〜 3.4以下
- 3.5以上 〜 3.5以下
- 3.6以上 〜 3.6以下
- 3.7以上 〜 3.7以下
- 3.8以上 〜 3.8以下
- 3.9以上 〜 3.9以下
- 4.0以上 〜 4.0以下
- 4.1以上 〜 4.1以下
- 4.2以上 〜 4.2以下
- 4.3以上 〜 4.3以下
対処方法
Simple Share Buttons Adder を 4.5 以降に更新してください。これで本脆弱性は解消します。
この脆弱性は実証コードが公開されています。攻撃に利用されやすい状態のため、優先して対応してください。
あなたのサイトは大丈夫ですか?
URLを入力するだけで、実際に使われているプラグインを検出し、 このデータベースと突き合わせて既知の脆弱性が残っていないかを確認できます。登録不要・無料です。
30秒で無料診断する参照
- http://packetstormsecurity.com/files/127238/WordPress-Simple-Share-Buttons-Adder-4.4-CSRF-XSS.html
- http://seclists.org/fulldisclosure/2014/Jun/138
- https://security.dxw.com/advisories/csrf-and-stored-xss-in-simple-share-buttons-adder
- https://wordpress.org/plugins/simple-share-buttons-adder/changelog
- http://packetstormsecurity.com/files/127238/WordPress-Simple-Share-Buttons-Adder-4.4-CSRF-XSS.html
- http://seclists.org/fulldisclosure/2014/Jun/138
- https://security.dxw.com/advisories/csrf-and-stored-xss-in-simple-share-buttons-adder
- https://wordpress.org/plugins/simple-share-buttons-adder/changelog