wp2shellやばすぎ。REST APIの仕様を逆手に取ったRCEとか怖すぎる。早くアプデしなきゃ(使命感)
標準的な設定なら既に自動アップデートが適用されているはず
記事見てアップデートしなきゃと思ったらもう勝手にされてた。強制アップデートできるんだな。。知らなかったのでちょっとびっくり。
休日だけど保守している全サイトを確認した。ほぼ強制アップデートされていたので有り難い。
WordPressを使うことがどんどんリスク高くなってるなぁ/脆弱性2つの合わせ技なのがとてもテクニカル
ブログのオワコン化にトドメ刺しそうだな。WorldPress使ってるブログは総じてカスばっかりなんで滅んでも困らんけど。
推奨セキュリティ設定により公開後10分以内に自動対応済み
Wordpressの脆弱性に関する情報は全部ヘッダに【定期】ってつけた方がいい。AIによって脆弱性スキャンが誰にでもできる世の中になった今、脆弱性の集合体みたいなWordpressを未だ使うという判断自体が深刻度「緊急」レベル
wp2shellの未認証Pre-Auth RCE解説。WordPress 6.8.6/6.9.5/7.0.2更新とWAF遮断指針(/batch/v1)。
セキュリティ対策は必須にゃ!パッチを当てない悪い奴には、ボクの渾身の猫パンチをお見舞いしちゃうんだからにゃ!
wpなんて滅びろよ
WordPressオワコン勢が沸いてるかなと思ったら結構いた
メモ
はてなブログに回帰する人が増えるんかね?はてな側も売り込みのチャンスやで
既にアップデートされてた。セキュリティ更新の強制適用なんてのがあったのか…
WordPressについては、かつてのノウハウが溜まっているから脳死でBINDを使う、Sendmailを使うという状態になってると思う。 / 自動アップデートで安心してるが、パッチ公開前に使われていないかは調べたのかい?
要確認
自動アップデートかかってるか要確認。業務で使ってるサイトが複数ある
世界中のWPサイトが検索ジャックされてるのを見ると使う気がしないんだよね
最近のやつは自動更新でほとんど大丈夫と思うねんけど念のため管理しているサイトを全部チェックする。
このブログも3連休に出社して書いたんかな。GMOさん、お疲れ様です
アップデート通知が来てたのこれか
ソースコードをベースに丁寧に説明してくれてありがたい。そしてこのソースコードを見て「prepared statementを使わずSQLを文字列で組み立てるやべぇ実装」であることが知れ渡ると良いですね(ニッコリ
WordPressはプラグインの互換性とか考えるの面倒だし標準で使って自動アップデートが正解な気がしてる。
全Webサイトの約42.2%〜43.5%、CMS市場においては60%以上のシェアを誇るツールをオワコンって言ってるエンジニアの方がオワコンだろwww
“ GMO Flatt Security リサーチチームの追加検証では、脆弱なバージョンでは標準構成でも、管理者の認証情報等を要さずに、リモートからの任意コード実行が可能である と判断しています”
WordPressの深刻度「緊急」脆弱性 wp2shell の概要と対応指針 - GMO Flatt Security Blog
wp2shellやばすぎ。REST APIの仕様を逆手に取ったRCEとか怖すぎる。早くアプデしなきゃ(使命感)
標準的な設定なら既に自動アップデートが適用されているはず
記事見てアップデートしなきゃと思ったらもう勝手にされてた。強制アップデートできるんだな。。知らなかったのでちょっとびっくり。
休日だけど保守している全サイトを確認した。ほぼ強制アップデートされていたので有り難い。
WordPressを使うことがどんどんリスク高くなってるなぁ/脆弱性2つの合わせ技なのがとてもテクニカル
ブログのオワコン化にトドメ刺しそうだな。WorldPress使ってるブログは総じてカスばっかりなんで滅んでも困らんけど。
推奨セキュリティ設定により公開後10分以内に自動対応済み
Wordpressの脆弱性に関する情報は全部ヘッダに【定期】ってつけた方がいい。AIによって脆弱性スキャンが誰にでもできる世の中になった今、脆弱性の集合体みたいなWordpressを未だ使うという判断自体が深刻度「緊急」レベル
wp2shellの未認証Pre-Auth RCE解説。WordPress 6.8.6/6.9.5/7.0.2更新とWAF遮断指針(/batch/v1)。
セキュリティ対策は必須にゃ!パッチを当てない悪い奴には、ボクの渾身の猫パンチをお見舞いしちゃうんだからにゃ!
wpなんて滅びろよ
WordPressオワコン勢が沸いてるかなと思ったら結構いた
メモ
はてなブログに回帰する人が増えるんかね?はてな側も売り込みのチャンスやで
既にアップデートされてた。セキュリティ更新の強制適用なんてのがあったのか…
WordPressについては、かつてのノウハウが溜まっているから脳死でBINDを使う、Sendmailを使うという状態になってると思う。 / 自動アップデートで安心してるが、パッチ公開前に使われていないかは調べたのかい?
要確認
自動アップデートかかってるか要確認。業務で使ってるサイトが複数ある
世界中のWPサイトが検索ジャックされてるのを見ると使う気がしないんだよね
最近のやつは自動更新でほとんど大丈夫と思うねんけど念のため管理しているサイトを全部チェックする。
このブログも3連休に出社して書いたんかな。GMOさん、お疲れ様です
アップデート通知が来てたのこれか
ソースコードをベースに丁寧に説明してくれてありがたい。そしてこのソースコードを見て「prepared statementを使わずSQLを文字列で組み立てるやべぇ実装」であることが知れ渡ると良いですね(ニッコリ
WordPressはプラグインの互換性とか考えるの面倒だし標準で使って自動アップデートが正解な気がしてる。
全Webサイトの約42.2%〜43.5%、CMS市場においては60%以上のシェアを誇るツールをオワコンって言ってるエンジニアの方がオワコンだろwww
“ GMO Flatt Security リサーチチームの追加検証では、脆弱なバージョンでは標準構成でも、管理者の認証情報等を要さずに、リモートからの任意コード実行が可能である と判断しています”