流暢なフォーム WordPress お問い合わせフォームプラグインのセキュリティ脆弱性の発見 - 最新バージョンで修正

60万を超えるサイトにインストールされたFluent Forms WordPress プラグインで認証されたユーザーが悪用可能なPHPオブジェクトインジェクションの脆弱性が発見され、最新バージョン(6.1.2バージョン)で修正されました。このプラグインを使用している場合は、最新バージョンにアップデートしてください。

流暢なフォーム WordPress お問い合わせフォームプラグイン

WordPressには、様々な無料と有料お問い合わせフォームプラグインがあります。最も人気のあるコンタクトフォームプラグインとして、Contact Form 7とWPFormsがあります。

Contact Form 7は使いやすさが低下しますが、最も古い問い合わせフォームプラグインで、長年にわたってユーザーから愛されています。

WPFormsはドラッグ&ドロップで簡単にお問い合わせフォームを作成することができ、現在600万を超えるサイトにインストールされ使用されています。しかし、WPFormsの無料版では HTMLフィールド、アップロードフィールドなど、一部のフィールドが利用できないため、シンプルな問い合わせフォームを作成するために使用できます。

Fluent Formsは、WPFormsと同様に、ドラッグアンドドロップ方式で簡単に問い合わせフォームを作成し、ユーザーから問い合わせを受け取ることができます。このプラグインの無料版ではHTMLフィールドをサポートしていますが、アップロードフィールドなどの一部の高度なフィールドは有料版でのみ利用可能です。

WordPress 管理者ページ » プラグイン » プラグインの追加からFluent Formsを検索してこのプラグインをインストールできます。

WordPress Fluent Formsプラグイン

お問い合わせフォーム、アンケート、クイズなどを作成したい場合は、このプラグインを使用できます。

流暢なフォームはいくつかの無料テンプレートが提供されているので、事前に作成されたテンプレートを利用することが可能です。

WordPress お問い合わせフォームプラグイン Fluent Forms

無料版では25個程度のフィールドが提供されます。

Fluent Forms プラグイン入力フィールド

画像のアップロードやファイルのアップロードなど、一部のフィールドは無料版では無効になっており、使用できなくなり、これらのフィールドをクリックするとプロバージョンに更新するように指示するポップアップが表示されます。

Fluent Forms 有料版

Fluent Formsは、WPFormsプラグインと同様に、ドラッグアンドドロップ方式で問い合わせフォームを簡単に作成でき、HTMLフィールドなど、WPFormsが有料版で提供するいくつかのフィールドを無料版でサポートされています。 WPFormsの代わりにFluent Forms 忍者フォーム などのコンタクトフォームプラグインを考えることができるようです。

Fluent Formsプラグインのセキュリティ脆弱性を発見

8月、人気の問い合わせフォームプラグインの6.1.2つであるFluent FormsでPHP Object Injectionの脆弱性が発見され、バージョンXNUMXで完全に解決されました。この脆弱性を悪用して、サブスクライバの役割を超えて認証されたユーザーは、悪意のあるシリアライズオブジェクトを介してサーバー上の任意のファイルを読み取ることができ、設定によってリモートでコードを実行することも可能であることがわかりました。

Fluent Formsのセキュリティ脆弱性の詳細については、ワードフェンスのブログ記事600,000 WordPress Sites Affected by PHP Object Injection Vulnerability in Fluent Forms WordPress Plugin」で確認できます。

このプラグインを使用している場合は、最新バージョンにアップデートしてください。会員登録が可能なサイトではない場合、このセキュリティ脆弱性は悪用されないようですが、可能な限り WordPress コア、テーマ、プラグインを最新バージョンに保つのは安全です。

次の措置で WordPressを安全に操作することができます。

  1. WordPress コア、テーマ、プラグインを常に最新バージョンに更新して保持
  2. 定期的にバックアップする
  3. セキュリティプラグインのインストール
  4. 強力なパスワードの使用など、セキュリティ慣行に準拠

一部のホスティングでは、セキュリティの脆弱性が発見された場合に電子メールで通知を提供することもあります。例えば、 クラウドウェイズは WordPress サイトにインストールされているテーマまたはプラグインでセキュリティの脆弱性が検出された場合は、電子メールで通知メッセージを送信します。

クラウドウェイズのセキュリティ脆弱性通知メール

長い間アップデートを行わないと、セキュリティに問題が発生し、サイトがハッキングされたりマルウェア(マルウェア)に感染する恐れがあります。可能であれば、常に最新バージョンに保ち、安全にサイトを運営してください。

参照

コメントを残す

コメントを残す