WordPress 2.8.4 – 重要なセキュリティリリース

昨日、WPBeginnerはハッカーの攻撃を受けていました。ユーザーがパスワードをリセットしようとしていましたが、幸いなことに、サイトはデフォルトの管理者ユーザーを使用していないため、ランダムなパスワードを取得できませんでした。しかし、それでも対処するのが迷惑なことでした。ハッカーはパスワードのリセットを試み続け、セキュリティレイヤーを追加するまで6回も対処しなければなりませんでした。

更新:この投稿では、問題が少し恐ろしく見えるようにする誤解があったようです。ハッカーは、パスワードをリセットするために使用されているメールまたはユーザーを使用する必要があります。私たちの間違いの1つは、ユーザーから寄せられた質問に返信する際に使用していたのと同じメールを使用したことです。これがセキュリティをさらに侵害した可能性があります。

WordPressはこのセキュリティ問題について報告を受け、今回も迅速なサポートによりセキュリティ修正を含む新バージョンがリリースされました。

WordPress Blogで述べられているように:

昨日、脆弱性が発見されました。特別に細工されたURLをリクエストすることで、攻撃者がユーザーがパスワードリセットをリクエストしたことを確認するセキュリティチェックをバイパスできる可能性があります。その結果、データベースにキーが存在しない最初のアカウント(通常は管理者アカウント)のパスワードがリセットされ、新しいパスワードがアカウント所有者にメールで送信されます。これによりリモートアクセスは可能になりませんが、非常に迷惑な問題です。

このバージョンのWordPressにできるだけ早くアップグレードし、この問題を回避することを強くお勧めします。アップグレードするには、管理パネルの[ツール] > [アップグレード]に移動して、WordPress 2.8.4にアップグレードしてください。

開示:当社のコンテンツは読者によってサポートされています。これは、当社のリンクの一部をクリックすると、当社が手数料を得る可能性があることを意味します。WPBeginnerがどのように資金提供されているか、それがなぜ重要か、そしてどのように私たちをサポートできるかについては、こちらをご覧ください。当社の編集プロセスはこちらです。

究極のWordPressツールキット

無料のツールキットにアクセスしましょう - すべてのプロフェッショナルが持つべきWordPress関連の製品とリソースのコレクションです!

読者とのインタラクション

コメント

  1. おめでとうございます。この記事の最初のコメント者になる機会を得ました。
    質問や提案はありますか?コメントを残して、議論を開始してください。

返信する

コメントを残していただきありがとうございます。すべてのコメントは、当社のコメントポリシーに従ってモデレーションされますので、ご了承ください。メールアドレスは公開されません。名前フィールドにキーワードを使用しないでください。個人的で有意義な会話をしましょう。