WordPressプラグイン「CCTM」にバックドア見つかる
CCTMにバックドアが仕込まれていることに複数の関係者が同時期に気づいたとされており、Sucuriは3月4日(米国時間)、「When a WordPress Plugin Goes Bad - Sucuri Blog」において、バックドアを発見した経緯や、バッグドアによってどうやってユーザ情報が窃取されるかなどを報告した。
CCTMに発見されたバックドアは開発に使われているリポジトリに正式にコミットされたものであることが、今回の重要事項として取り上げられている。こうしたことが起こった経緯は推測にとどまっているが、すでに開発が1年ほど停滞していることから、オリジナル開発者がほかの開発者にコミット権限を付与してほぼ開発を譲渡。譲り受けたコミッターのアカウントが何らかの方法で攻撃者に漏れ、このアカウントを経由して不正なコミットを実施するに至ったのではないかと説明されている。
プラグインやアドオンといったソフトウェアは、本体のソフトウェアよりも開発のモチベーション維持が短期間になることがある。
脆弱性が発表されていないとしても、それはすでに開発が終了したか、開発者のモチベーションが低下したことで開発に取り組まれていないことが理由になっていることもある。プラグインを利用する場合はこうしたプラグインのライフサイクルも加味しながら、アップデート計画や随時別のプラグインに置き換えるといった取り組みを実施することが推奨される。
提供元の記事
関連リンク
-
new
くるくる回して、木にグミの実がなる!?どんどん実が大きくなるふしぎな体験が楽しめる知育菓子® 「なるなるグミの実」が2026年8月24日(月)に発売!
-
加藤史帆、彼の肩に身を預け“恋するムード” 『CanCam』で多彩な着こなし披露
-
「会社の先輩と付き合うことになったの~♡」親友からの幸せ報告だと思っていたのに…なんと親友の彼氏の衝撃現場を目撃!?⇒「え、妻子連れ…!?」彼氏の真実を知ってしまい・・・
-
new
【群馬県立近代美術館】「孤高の彫刻家 村山琴泉」9月19日(土)より開催
-
new
有村架純、初夏の緑をまとい赤坂を巡る CMソングはあいみょんの新曲「恋はまぼろし」【コメントあり】