脆弱性
📰 過去報告:7/3
Ollyo社が提供するJoomla用SP Page Builderにおいて、重大な脆弱性が確認された。本脆弱性は、認証されていない第三者が任意のファイルをアップロードできるというものである。攻撃者はこの脆弱性を悪用することで、悪意のあるPHPコードをサーバー上にアップロードし、実行させることが可能となる。CVSSスコアは9.8(Critical)と極めて高く、Webサイトの完全な乗っ取りや不正な操作を許すリスクがあるため、早急な対応が必要である。
7/3報告のMauticの脆弱性と同様、Web管理ツールやプラグインを標的とした深刻な脆弱性です。CMSや関連ツールの管理権限、アップロード機能の制限および最新パッチの適用を徹底してください。
対象ソフト
Joomla CMS向けのページ作成・デザイン拡張機能であり、Webサイトのレイアウト構築を容易にするために広く利用されている。
影響
攻撃が成功した場合、認証なしで任意のファイルがアップロードされ、サーバー上で不正なPHPコードが実行される。これにより、Webサイトの改ざん、機密情報の窃取、あるいはサーバーの完全な制御権を奪われる可能性がある。
対応策
JVN DBおよびベンダー公式情報を参照し、修正済みの最新バージョンへ速やかにアップデートすること。