WordPressプラグイン「RegistrationMagic – User Registration Plugin with Custom Registration Forms」バージョン 6.0.2.6 以前に、深刻なセキュリティ脆弱性が発見されました。
この脆弱性により、悪意のある第三者がパスワードリセット機能の不備を悪用して、正規のユーザーアカウント(管理者を含む)のパスワードを不正に変更できてしまう可能性があります。パスワードリセット時のトークンが空の場合の適切な処理が実装されていないため、認証をバイパスして不正なパスワードリセットができてしまいます。技術的には「欠損地の不適切な処理」(CWE-230)に分類される脆弱性です。
この脆弱性は特別な認証なしで悪用できるため、一般公開されているすべての RegistrationMagic プラグインを使用している WordPress サイトが潜在的な攻撃対象となります。速やかな対策バージョン6.0.2.7以降への更新と点検を強く推奨します。
想定される事象
想定される被害 | この脆弱性は、プラグインがパスワードリセット時のトークン(認証コード)の検証を適切に行っていないことが原因です。この欠陥により、攻撃者が任意のユーザーアカウントのパスワードを不正にリセットできてしまいます。 具体的には、攻撃者がパスワードリセット機能にアクセスした際、空のトークンや無効なトークンであっても処理が継続されてしまい、パスワードの変更が可能になってしまいます。つまり、本来必要な認証プロセスをすり抜けて、不正なパスワード変更が可能になってしまうのです。 この結果、以下のような深刻な被害が想定されます: ・管理者アカウントを含む任意のユーザーアカウントの乗っ取り ・不正アクセスによるウェブサイトの完全な制御 ・ユーザーの個人情報や機密データへの不正アクセス ・ウェブサイトの改ざんやマルウェアの埋め込み ・正規ユーザーになりすましての不正な活動 |
---|---|
脆弱性の種類 | CWE-230 欠損値の不適切な処理 |
重要な推奨事項 | 該当バージョンの RegistrationMagic プラグインをご利用されていた場合、既に被害にあっている可能性があるため、以下の確認を強く推奨します。 (1)プラグインの即時アップデート 最新の安全なバージョンに直ちにアップデートしてください。 (2)全ユーザーアカウントの点検 不審なパスワード変更履歴や不審な活動がないか確認してください。 (3)ログの詳細な分析 パスワードリセット履歴や認証関連のログを詳細に分析し、不審なアクティビティがないか確認してください。 (4)全アカウントのパスワードリセット WordPress管理者アカウントを含む、すべてのユーザーアカウントのパスワードを変更してください。 (5)二要素認証の導入検討 可能であれば、重要なアカウントに二要素認証を導入してください。 (6)ウェブサイトの総合的な安全性確認 ウェブサイト全体で不審な動作(予期せぬリダイレクト、不審なスクリプトの実行など)がないか確認してください。 ⇒上記の確認で少しでも不審な点が見つかった場合や、より詳細な調査が必要と判断される場合は、専門家へのご相談をお勧めします。 |
影響を受けるバージョン | RegistrationMagic 6.0.2.7 を含む、それ以前のバージョン |
脆弱性情報 (CVE-ID / 公開日) | CVE-2024-10508 / RESERVED (2024/11/09時点) |
脆弱性の深刻度 (CVSS v3) | 基本値: 9.8 (深刻) [Wordfence] |
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2024 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2024 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ対策保守パック」をご利用のお客様へ
WordPress セキュリティ対策保守パック
RegistrationMagic プラグインをご利用のお客様へは、「対策バージョンへの更新状況と点検実施推奨」の旨のメールを順次ご案内しております。
WordPress プラグイン RegistrationMagic 情報 (2024年11月09日 12時点)
最新版 バージョン | 6.0.2.8(2024/11/06リリース) |
対象 WordPress バージョン | 5.2.0 またはそれ以降 検証済み最新バージョン : 6.6.2 |
有効インストール数 | 10,000+ |
プラグイン ページ | RegistrationMagic – User Registration Plugin with Custom Registration Forms – WordPress プラグイン | WordPress.org 日本語 |
開発者 ページ | RegistrationMagic Forms (@registrationmagicforms) – WordPress user profile | WordPress.org |