WordPressは10月6日にバージョン7.1.3をリリースし、プラットフォームのコアに含まれる7つのセキュリティ脆弱性を一度に修正し、さらに4つのプログラムの不具合も解消しました。興味深いことに、この一連の脆弱性の報告者の中に、通常は大規模なモデルを開発しているAnthropicという会社の名前が混じっていました。同社はそのうち3つを報告しており、これは先端的なAI企業が世界で最も一般的なウェブサイト構築システムのセキュリティを担うことになったことを意味しています。
脆弱性の出所を詳しく見ると、非常に多様な分野からの報告であることがわかります。7つのセキュリティ脆弱性の中で、Anthropicが3つ報告し、安全機関のTrail of BitsとPatchstackがそれぞれ1つずつ報告しました。また、1つは3人の独立研究者が共同で提出し、最後の1つはWordPressのセキュリティチーム自身が発見したものです。つまり、メンテナンス側のチーム自身が発見したのはわずか1つであり、他のすべては外部の視点によって監視されているのです。
最も危険な脆弱性はコメント管理インターフェース内に隠れており、ストレージ型クロスサイトスクリプティング(XSS)の問題です。これはTrail of BitsのThomas Chauchefoinによって発見されました。その巧妙さは、悪意のあるスクリプトが審査待ちのコメントのキューに静かに混入し、通常は無害に見えるものの、管理者が審査ページを開いた瞬間に実行される点にあります。このような待ち伏せ型の攻撃は、管理権限を持つ人物を狙って行われます。
Anthropicが報告した3つの脆弱性のうち、1つはWXRエクスポート機能に存在します。攻撃者はまず悪意のある入力を保存しておき、単独では動作しません。ユーザーがコンテンツをエクスポートし、システムが古い入力を再びデータベースクエリに組み込むタイミングで、その悪意が明らかになります。これは遅延して起動するハッチのようであり、リスクが高いものです。他の2つの脆弱性は、WP_Http::make_absolute_url()メソッド内のサービス拒否の脆弱性、および著者ロールのユーザーが記事を固定表示にする権限を越えて操作できる問題です。前者は特定のリクエストでサービスを停止させることができ、後者は通常、固定表示権限を持たない一般の著者が投稿の順序を変更できるようにします。
CMSの脆弱性謝辞リストに、会話型インテリジェンスで知られる会社の名前が登場することは、実は新しいルートが形成され始めていることを示しています。訓練されたコードの欠陥を探すAIの能力が、現実世界で最大規模で頻繁に攻撃されるオープンソースシステムにおいて実際に運用される検査として直接導入されているのです。これら3つの脆弱性が人間によるものなのか、モデルによるものなのかは関係ありません。WordPressの今回のパッチは、再流行する基盤でも、人々が継続的に監視しない限り崩れてしまうという古い言葉を思い出させてくれます。
VIP会員