WordPress Slider Revolution 7セキュリティの脆弱性:認証されたランダムファイルアップロードのトラブルシューティング

인기 WordPress スライダープラグインであるSlider Revolutionで認証されたランダムファイルアップロードの脆弱性(Authenticated Arbitrary File Upload Vulnerability)が発見され、最新バージョンで修正されました。このプラグインは現在50万を超えるサイトでアクティブになっており、45,000のサイトが今回発見されたセキュリティ脆弱性の影響を受けると推定されています。 Slider Revolution バージョン7を使用している場合は、バージョンを確認して最新バージョンにアップデートしてください。

WordPress Slider Revolution 7セキュリティの脆弱性:認証されたランダムファイルアップロードのトラブルシューティング

Slider Revolution バージョン6対。バージョン7

Slider Revolutionは WordPressで動的なスライドを実装するために使用される人気のプラグインです。 Avada 一部の有料テーマには、このプラグインがバンドルされています。

Slider Revolutionはコードキャニオン(円バトーマーケット)で販売されていますが、昨年(2025年)7月頃にコードキャニオンから削除され、代わりに独自のホームページで販売されています。コードキャニオンでは、1つのサイトに対して永久的に使用されるライセンスで提供されていましたが、独自の独立マーケットに移りながら年間購読制に転換されました。 😥

既存のコードキャニオンから購入した Slider Revolutionはバージョン6のままで、少なくとも2028年3月までは致命的なセキュリティ問題と重大なバグ修正を受けることができるそうです。

Slider Revolution 7リリースニュース

それでも引き続き使用するには、Slider Revolution 7(SR7)にアップグレードする必要があるようです。 SR7は年間購読ライセンスなので、毎年更新が必要です。

私 Slider Revolution ライセンスをコードキャニオンから製法高価が購入して保有中です。見てみると、SR6バージョンでは(2028年3月まで)アップデートが引き続き提供されますが、SR7では無料でアップデートできず、Unlock SR7ボタンをクリックしてライセンスを購入する必要があるようです。

Slider Revolution 更新ページ

Slider Revolutionは Avada, Newspaper などいくつかの有名 WordPress テーマにバンドルされています。 Avada テーマの プラグイン セクションをチェックしてみると、v6.7.54(SR6)バージョンが提供されていますね。

Avada テーマにバンドルされている Slider Revolution

2028年3月以降 Slider Revolutionこのアップデートを中止した場合は、SR6をバンドルするテーマで Slider Revolutionを使い続けることができるかどうか見守らなければならないようです。

Slider Revolutionの長所と短所

Slider Revolution銀のダイナミックでカラフルなスライダー効果を提供することで多くのサイトで使用されますが、サイトの速度に影響を与えるため、速度が重要なサイトでは使用しないことが望ましい場合があります。

このスライダープラグインには長所と短所がありますので、以下を考慮して使用するかどうかを決定してください。

利点

  • さまざまなアニメーションと視覚効果を簡単に適用でき、メインバナーやランディングページを華やかに作るのが良い。
  • 数百の事前製作テンプレートと動的コンテンツ(ポスト、商品など)連動が可能で、コーディングなしでも専門的なスライダーを構成できる。
  • レスポンシブ(モバイル最適化)サポートとドラッグアンドドロップビジュアルエディタを提供し、直感的にスライダを製作・管理することができる。
  • 多くの有名なテーマ(例: Avada など)にバンドルされており、すでに広く検証された環境で使用できる便利さがある。
  • 1つのプラグインでバナー、カルーセル、ヒーローセクションなど様々な形態のスライダーを統合的に管理でき、運用効率が高い。

欠点

  • 機能が多くてインターフェースが複雑で、初心者には学習難易度があり、使い慣れるまでに時間がかかることがある。 (スライダーを作るのはサイトを作るのと同じくらい難しい)
  • プラグイン自体が重いので、複数のスライダーを使うと ページ読み込み速度の低下とSEOに悪影響を及ぼす可能性があります。 (速度が重要なサイトならスライダープラグインを使用しないことが望ましい)
  • 視覚的効果中心だから過度に使用すると、モバイル環境で読みやすさ・UXが悪くなることがあるので、細心の最適化が必要。
  • 過去に複数のセキュリティ脆弱性が指摘されており、必ず最新バージョンに保たないと マルウェア感染、ハッキングなどの危険これは大きくなる可能性があります。
  • テーマに含まれているバンドルではなく、個別のライセンスが必要な場合、年間プランとして販売されるため、コスト負担が増加する。

WordPress Slider Revolution 7(SR7)でセキュリティの脆弱性を解決する

WordPress プロのセキュリティ会社Wordfenceは最近 ブログ記事を介して WordPress Slider Revolution 7(SR7)プラグインで、認証されたランダムファイルアップロードの脆弱性が発見され、最新バージョンでパッチされたというニュースを公開しました。この種の脆弱性は、ファイルアップロード機能で検証や権限チェックが十分に行われていない場合に発生する可能性があります。

Slider Revolutionは50万個を超えるサイトに設置され使用されていますが、Slider Revolution 7は45,000個程度のサイトに設置されていると推定されます。

SR7を使用しているサイトでこの脆弱性が実際に悪用されると、攻撃者はサーバーに悪意のあるスクリプト(Webシェルなど)を置き、サイト内でコマンドを実行したり管理者権限を狙ったりする可能性があります。

Slider Revolution 7バージョンを使用している場合は、直ちに最新バージョンにアップデートして該当の脆弱性を修正してください。古いバージョンを引き続き使用すると、管理者権限を持たない一般ログインユーザーもファイルアップロード攻撃を悪用する可能性があり、サイト全体のセキュリティが深刻に脅かされる可能性があります。

WordPress サイトを安全に運営するには...

  1. WordPress コア、テーマ、プラグインを常に最新バージョンに更新し、
  2. 長い間更新されずに放置されているプラ​​グインを削除し、
  3. 정기적으로 バックアップしてPCやクラウドストレージに保存します。
  4. ワードフェンスなどのセキュリティプラグインをインストールすると、セキュリティの向上に役立ちます。

参照

コメントを残す

コメントを残す