製品・ソフトウェアに関する情報
Wordpress における許可されていない編集などをされる脆弱性
Title Wordpress における許可されていない編集などをされる脆弱性
Summary

Wordpress は、特定操作の権限をチェックしないため、許可されていない編集や追加をされる脆弱性が存在します。

Possible impacts 第三者により、以下へのお直接リクエストを介して、許可されていない編集や追加をされる可能性があります。 (1) wp-admin/ 配下の edit-comments.php (2) wp-admin/ 配下の edit-pages.php (3) wp-admin/ 配下の edit.php (4) wp-admin/ 配下の edit-category-form.php (5) wp-admin/ 配下の edit-link-category-form.php (6) wp-admin/ 配下の edit-tag-form.php (7) wp-admin/ 配下の export.php (8) wp-admin/ 配下の import.php (9) wp-admin/ 配下の link-add.php
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Aug. 3, 2009, midnight
Registration Date Dec. 20, 2012, 7:10 p.m.
Last Update Dec. 20, 2012, 7:10 p.m.
CVSS2.0 : 警告
Score 6.4
Vector AV:N/AC:L/Au:N/C:P/I:P/A:N
Affected System
WordPress.org
WordPress 2.8.3 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年12月20日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2009-2854
Summary

Wordpress before 2.8.3 does not check capabilities for certain actions, which allows remote attackers to make unauthorized edits or additions via a direct request to (1) edit-comments.php, (2) edit-pages.php, (3) edit.php, (4) edit-category-form.php, (5) edit-link-category-form.php, (6) edit-tag-form.php, (7) export.php, (8) import.php, or (9) link-add.php in wp-admin/.

Publication Date Aug. 19, 2009, 6 a.m.
Registration Date Jan. 29, 2021, 1:21 p.m.
Last Update Nov. 23, 2017, 2:17 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:* 2.8.2
Related information, measures and tools
Common Vulnerabilities List