Trusted WordPress tutorials, when you need them most.
Beginner’s Guide to WordPress
WPBカップ
25 Million+
Websites using our plugins
16+
Years of WordPress experience
3000+
WordPress tutorials
by experts

WordPress 4.2.1 – ゼロデイ XSS 脆弱性を修正したセキュリティリリース – 今すぐ更新

WordPress 4.2のリリースからわずか3日後、セキュリティ研究者がWordPress 4.2、4.1.2、4.1.1、4.1.3、3.9.3に影響を及ぼすゼロデイXSS脆弱性を発見した。これにより、攻撃者はコメントにJavaScriptを注入し、サイトをハッキングすることができます。WordPressチームは迅速に対応し、WordPress 4.2.1でセキュリティ問題を修正しました。

WordPress XSS Security

この問題を報告したKlikki Oyのセキュリティ研究者、Jouko Pynnönen氏は次のように説明している:

ログイン中の管理者によって引き起こされた場合、初期設定の下で、攻撃者はこの脆弱性を利用し、プラグインやテーマエディターを通じてサーバー上で任意のコードを実行することができます。

あるいは、攻撃者は管理者のパスワードを変更したり、新しい管理者アカウントを作成したり、現在ログイン中の管理者がターゲットシステム上でできることは何でも行うことができます。

この特定の脆弱性は、WordPress 4.1.2のセキュリティリリースでパッチが適用されたCedric Van Bockhavenによって報告された脆弱性と類似しています。

残念なことに、Cedric Van Bockhavenは適切なセキュリティ情報公開を行わず、代わりに自分のサイトに悪用を投稿してしまった。つまり、サイトをアップグレードしない人は深刻なリスクにさらされることになる。

更新:我々は、彼らがWordPressのセキュリティ・チームに連絡を試みたが、タイムリーなレスポンスを得られなかったことを知った。

自動更新を無効化していなければ、サイトは自動的に更新される。

今一度、WordPress 4.2.1にサイトを更新することを強くお勧めします。更新前にサイトのバックアップを取ることを本当に〜してもよいですか?

情報開示 私たちのコンテンツは読者支援型です。これは、あなたが私たちのリンクの一部をクリックした場合、私たちはコミッションを得ることができることを意味します。 WPBeginnerの資金源 をご覧ください。3$編集プロセスをご覧ください。

アバター

Editorial Staff at WPBeginner is a team of WordPress experts led by Syed Balkhi with over 16 years of experience in WordPress, Web Hosting, eCommerce, SEO, and Marketing. Started in 2009, WPBeginner is now the largest free WordPress resource site in the industry and is often referred to as the Wikipedia for WordPress.

究極のWordPressツールキット

ツールキットへの無料アクセス - すべてのプロフェッショナルが持つべきWordPress関連製品とリソースのコレクション!

Reader Interactions

15件のコメント返信を残す

  1. Rajnish Tyagi

    hi there,

    my site was 2 times in last week, i am using aws server, for database i am using RDS, but today my database was crashed it take 2 hours for recover, i am using the latest version of wprdress 4.2.2

    please advice me some good security tips

    Thanks
    Rajnish

  2. Paul

    Thanks for the post. I’ll update my sites immediately!

  3. Mike

    If you have Akismet running there is a good chance that the comments will get flagged as spam so do not check your spam queue.

  4. Bernhard

    Please take a look at http://klikki.fi/adv/wordpress2.html where it is clearly explained how they tried contacting wordpress.com and received no reply SINCE NOVEMBER 2014 (Confirmed vulnerable: WordPress 4.2, 4.1.2, 4.1.1, 3.9.3.):

    “WordPress has refused all communication attempts about our ongoing security vulnerability cases since November 2014. We have tried to reach them by email, via the national authority (CERT-FI), and via HackerOne. No answer of any kind has been received since November 20, 2014. According to our knowledge, their security response team have also refused to respond to the Finnish communications regulatory authority who has tried to coordinate resolving the issues we have reported, and to staff of HackerOne, which has tried to clarify the status our open bug tickets.”

    If that is correct, disclosing the issue was the only responsible thing to do, and sites are vulnerable not because of the disclosure, but because of the failure on the part of WordPress to address this issue for almost 6 Months.

    I understand that security is a complex issue, but please get your facts straight.

  5. Bilal Bin Amar

    but after the update, my CMS(wordpress) and my Site have became very slow, under the CMS when i click in the added a plugin this is giving error

  6. William Charles

    I was auto updated and now it’s asking me to update my database, when I update my data base I get the following error: Catchable fatal error: Object of class WP_Error could not be converted to string in /home/doctorof/public_html/wp-admin/includes/upgrade.php on line 1459

    Any thoughts on how to fix it? Tried the usual methods (turning off plugins, default theme etc).

    • Editorial Staff

      Please get in touch with your hosting provider. This may be happening due to a database corrupt table. We had it happened with our site List25, and our host was able to fix it right away.

      管理者

    • kunwar

      Just visit your admin login page /wp-admin and then press the update database button, this should fix the issue.

  7. pmisun

    After the auto update applied it totally messed up our instances and we got no server responses. Investigating for 6 hours now, with no positive results. Server is fine, ip providers / isps are fine…

  8. raja babu

    i want to know how can i secure my site , how can i stop auto update of site??? please help me

    • WPBeginner Support

      It is highly recommended that you update your WordPress site as soon as there is a new update is available. Not doing so makes your site vulnerable. However, if for some reason you want to update manually, then you can disable automatic updates in WordPress

      管理者

  9. Elaine Maul

    Thank you for the alert! Although I have automatic updates set, it hadn’t got round to doing it yet for some reason, so I have actioned it myself :)
    Thank you :)

    • Editorial Staff

      The auto update is done by the WordPress team if you didn’t disable them.

      4.1.4 also fixes the issue.

      管理者

返信を残す

コメントありがとうございます。すべてのコメントは私たちのコメントポリシーに従ってモデレートされ、あなたのメールアドレスが公開されることはありませんのでご留意ください。名前欄にキーワードを使用しないでください。個人的で有意義な会話をしましょう。