WordPressの寄付プラグイン「GiveWP」に認証不要のRCE脆弱性
WordPressの寄付プラグイン「GiveWP」に認証不要のRCE脆弱性
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-29 |
| 元記事 | Bleeping Computer |
要約
WordPress向け寄付管理プラグイン「GiveWP」に最高深刻度の脆弱性が発見された。認証を持たない外部の攻撃者でもホスティングサーバー上で任意のコマンドを実行できる欠陥で、CVSSスコアは最高水準に相当する。GiveWPはNPO・チャリティ団体・教育機関など10万以上のWordPressサイトで利用されており、悪用が広がれば大規模な被害につながる恐れがある。プラグインの最新バージョンへの即時アップデートが必要。WordPressサイト管理者は管理画面のアクセス制限とWAFの導入で被害を最小化できる。人気プラグインの脆弱性が繰り返し発見されており、サードパーティ製プラグインのセキュリティ管理が改めて課題となっている。