タグ

wordpressとsecurityに関するwushiのブックマーク (5)

  • WordPress の脆弱性対策について:IPA 独立行政法人 情報処理推進機構

    WordPress.org が提供する WordPress は、オープンソースのCMS(コンテンツマネジメントシステム)です。 WordPress には、REST API の処理に起因する脆弱性が存在します。 脆弱性が悪用された場合、遠隔の第三者によって、サーバ上でコンテンツを改ざんされる可能性があります。 脆弱性を悪用する攻撃コードが確認されていますので、対策済みのバージョンへのアップデートを大至急実施してください。 開発者は脆弱性を 1 月 26 日に更新された「4.7.2」で修正しましたが、利用者の安全を確保するため、脆弱性の内容については 2 月 1 日まで公開を遅らせていたとのことです。今回のケースを教訓に、今後も最新版が公開された場合は早急にアップデートを実施してください。 2/7 更新 Sucuri 社によると、脆弱性を悪用して多数のウェブサイトが改ざんされたとの情報

    WordPress の脆弱性対策について:IPA 独立行政法人 情報処理推進機構
  • 偽のjQueryを利用した攻撃、「WordPress」「Joomla」を利用するサイトで急増

    研究者らによると、ハッカーの手に落ちたウェブサイト上の約7000万におよぶファイルで偽のjQueryスクリプトが見つかっているという。また、「異常とも言える大量のドメイン」が影響を受けている結果、2015年11月以降で累計450万人のユーザーが、改ざんされたウェブサイトにアクセスしているという。 悪意のあるコードが潜在的な被害者や、ウェブサイトへの訪問者に対して尻尾を見せることはない。偽のjQueryスクリプトはウェブページのソースコードを見なければ確認できないのだ。このスクリプト自体は単純であり、いくつかの変数と、悪意のあるドメインによってホストされている別のJavaScriptソースを参照する「if」ステートメント1つで構成されている。 攻撃の引き金となるこれらのコードは、ウェブページがロードされた後、10ミリ秒の遅延時間を置いてから実行を開始する(インジェクション攻撃では、こういった

    偽のjQueryを利用した攻撃、「WordPress」「Joomla」を利用するサイトで急増
  • WordPressの侵入対策は脆弱性管理とパスワード管理を中心に考えよう

    この記事はWordPress Advent Calendar 2015の7日目の記事です。 今年初めてWordCamp Tokyoにて講演の機会をいただき、WordPressセキュリティについて話しました(スライド)。そこでもお話ししましたが、WordPressに限らず、Webサイトへの侵入経路は2種類しかありません。それは以下の2つです。 ソフトウェアの脆弱性を悪用される 認証を突破される したがって、侵入対策としては以下が重要になります。 全てのソフトウェア(OS、Apache等、PHPWordPress体、プラグイン、テーマ等)を最新の状態に保つ パスワードを強固なものにする 以上! と叫びたい気分ですが、それではシンプル過ぎると思いますので、以下、WordCampでお話した内容とリンクしながら、もう少し細く説明したいと思います。 全てのソフトウェアを最新の状態に保つ Word

  • Webサイトをめぐるセキュリティ状況と効果的な防御方法(WordPress編)

    【DL輪読会】Toolformer: Language Models Can Teach Themselves to Use Tools

    Webサイトをめぐるセキュリティ状況と効果的な防御方法(WordPress編)
  • WordPressに仕込まれたマルウェアのコードが恐ろしすぎた

    Googleから「マルウェアに感染している」という警告が届いたので、調査して欲しい』という依頼を受けて、とあるサイトの調査をしたところ、どうやらWordPressにマルウェアが仕込まれている模様。 かなり時間を掛けて広範囲にヤラれていたので、マルウェアをすべて取り除くのに苦労したのですが、その際に見付けたマルウェアが中々恐しいものだったので、ここに書き残しておきたいと思います。 なお、真似してマルウェアを作られても困るので、ソースの一部を画像で載せることにします。 ## マルウェアのソースを人間に読めるようにしてみる では、早速マルウェアの中身を見てみましょう。 まず、いきなり始まるコメント行。そして、長くて一見ランダムに見える文字列。 そして2行目でランダムに見える文字列を base64_decode() し、eval() しています。base64_encode()しているのは、ソース

    WordPressに仕込まれたマルウェアのコードが恐ろしすぎた
  • 1