Home
Language
English
Türkçe
Bahasa Indonesia
About
Privacy Policy
Terms of Service
Pricing
Sign In
Download All
Share
WordPressは静的サイトに置き換えよう!
@tyamadadd
情シスがない/ひとり情シスな中小企業の経営者を支援をしています。 最近すごい勢いでWordPress侵害の相談を受けるようになりました。結構ヤバいと思うので、静的サイトとして構築しなおせないか一緒に考えませんか?
Joined April 2020
158
Following
10
Followers
100
Posts
WordPressは静的サイトに置き換えよう!
@tyamadadd
about 4 hours ago
Patchstackの続報はこちらです。攻撃が進んだ3つの段階と、アクセスログで探す文字列、書き込まれたファイルの名前が書かれています。自社が条件に当てはまるかを確認してみてください。 https://t.co/BmjDNRR7rt
WordPressは静的サイトに置き換えよう!
@tyamadadd
about 4 hours ago
Patchstackが9月23日、WordPress本体の脆弱性CVE-2026-87902への攻撃が、偵察から次の段階へ移ったと公表しました。サーバーへPHPファイルを書き込む試行が観測されており、対象を探して試す公開のツールも出回っています。 ■ 成立する条件 ・有効なテーマの直下に「page-」で始まるディレクトリがある ・サーバーのPHP設定で register_argc_argv が有効になっている ・サーバーにPEARの pearcmd.php が置かれている Patchstackによると、register_argc_argv を無効にすればファイルを書き込む手順は成り立ちません。ただし、脆弱性そのものは残ります。 ■ 対象のバージョンと修正版 ・CVE-2026-87902:4.7.0から7.1.1まで ・修正版:7.1.2、および旧系統向けの7.0.6、6.9.9、6.8.10など 旧系統への修正は4.7系まで提供されています。 ■ 確認すること 更新を済ませていても、更新より前に書き込まれたファイルは消えません。Patchstackは、サーバーの /tmp と /var/tmp に見覚えのない .php ファイルが無いかを確かめるよう勧めています。見つかった場合は、探索を受けただけでなく書き込みが成功しており、侵入されたものとして扱うべきだとしています。アクセスログに pearcmd や config-create を含む要求が残っていないかも手がかりになります。共用のレンタルサーバーで /tmp を直接見られない場合は、契約先へ問い合わせてください。
See More
WordPressは静的サイトに置き換えよう!
@tyamadadd
about 18 hours ago
なんとか連休中に、間に合いました。 良い気分転換になりましたw WordPressの簡易チェックツールを公開します。 URLを入れると、外から読み取れるWordPress本体のバージョンと、独自の基準(利用数・危険度)で選んだプラグインを調べ、至急対応が必要な脆弱性に当たるかを1分前後で判定します。 *もちろん無料です。 ログインせず、サイトに影響を与えないアクセスで、外から見える情報だけを使って判定するので、ごく限られた調査です。 ここで引っかかるなら、早急に対応が必要な状態です。 逆に言うと、ほとんどのサイトは引っかかりません。通っても、脆弱性が無いことや、改ざんされていないことの証明にはなりません。 最近、本当にまずい状態のサイトをいくつか調べる機会があり、作ってみました。 WordPressのバージョンを外から調べる方法には少し面白いところがあるので、記事にするかもしれません。 https://t.co/uneXwMb9uG
See More
WordPressは静的サイトに置き換えよう!
@tyamadadd
4 days ago
少し気分転換がしたいなぁ...なんかWebツールを作るか...
Who to follow
すぱんきぃ レベル2/(10)
@spunky_JJ
島大好き。居酒屋大好き。魚大好き。肉大好き。スキー大好き。ドラゴンズ大好き。麻雀大好き。ポーカー好きになってきた。
WordPressは静的サイトに置き換えよう!
@tyamadadd
2 days ago
先日つぶやいたWebツール作りの進捗報告です。 WordPressの簡易安全確認ツール、基本機能の検証まで完了しました! 【機能概要】 ・WP本体+シェアが高く脆弱性情報のある主要プラグインの調査 ・サイト負荷を最小限に抑えた超軽量設計(40〜50アクセス程度) ・手軽にできるセルフ安全性チェック 負荷軽減優先のため網羅性はありませんが、テスト時点で意外と検出されるサイトがありそうな感触です。 公開できたらまたお知らせします!
WordPressは静的サイトに置き換えよう!
@tyamadadd
1 day ago
Patchstackの観測はこちらです。探索が始まった時刻と、成立に要る条件、送られてきた通信の中身が書かれています。 https://t.co/BmjDNRR7rt
WordPressは静的サイトに置き換えよう!
@tyamadadd
1 day ago
WordPressが9月22日、重大度「Critical(緊急)」の脆弱性を修正した7.1.2を公開しました。Patchstackによると、公開から5時間未満で対象サイトを探すスキャン通信が観測されています。侵入成功の報告はまだありませんが、攻撃前の偵察はすでに始まっています。 ■ 成立する条件 ・有効なテーマの直下に「page-」で始まるディレクトリがある ・サーバーのPHP設定で register_argc_argv が有効になっている 2つがそろうと、ログインしていない相手から任意のPHPファイルを読み込ませられます。 ■ 対象のバージョンと修正版 ・対象(CVE-2026-87902):4.7.0から7.1.1まで ・修正版:7.1.2、および旧系統向けの7.0.6、6.9.9、6.8.10など 旧系統向けの修正は順次提供されています。お使いの系統の修正が出ているかをご確認ください。 ■ 確認すること 管理画面で、7.1.2かお使いの系統の修正版に更新されているかをご確認ください。観測された通信は、無害な本体ファイルを標的にした偵察です。アクセスログに残っていても、すぐに侵入を意味するものではありません。なお、更新は今後の悪用を防ぐ予防策です。すでに侵入されている場合の被害(バックドアの設置など)は、アップデートでは解消されません。
See More
WordPressは静的サイトに置き換えよう!
@tyamadadd
1 day ago
公開から数時間で探索が始まる状況で、更新が間に合っているかを見分ける条件を当方の記事にまとめています。 https://t.co/KMQJcqbKIb
WordPressは静的サイトに置き換えよう!
@tyamadadd
2 days ago
脆弱性データベース(GitHub Advisory Database)の記載はこちらです。対象バージョンと、成立に必要な条件が書かれています。自社や受託先のサイトに該当するフォームがないかを確認してみてください。 https://t.co/QehjWpLSxT
WordPressは静的サイトに置き換えよう!
@tyamadadd
2 days ago
WordPressの問い合わせフォームプラグイン「Gravity Forms」の脆弱性が、9月19日にGitHub Advisory Databaseへ登録されました。CVE-2026-84434、CVSSは9.8です。ログインしていない第三者が任意のファイルを置ける状態で、GitHubでは実証コードも公開されています。 ■ 成立する条件 ・公開しているフォームに「ファイルアップロード」の項目がある ・その項目の表示設定を「非表示(Hidden)」にしている 画面に出ていなくても処理の受け口は開いています。入力の検証と保存の流れが食い違い、拒否されたはずのファイルが確かめ直されないまま保存されます。 ■ 対象のバージョンと修正版 ・対象:3.1.0.4以下 ・修正:3.1.1以降 Gravity Formsは有料のプラグインで、WordPress公式のディレクトリにはありません。バージョンの確認と更新は管理画面から行います。 ■ 確認すること フォームに「非表示にしたファイルアップロードの項目」が残っていないかを見てください。バージョンが3.1.0.4以下なら更新します。更新しても、すでに置かれたファイルは消えません。保存先に見覚えのないファイルが増えていないかも、あわせて確認してください。
See More
WordPressは静的サイトに置き換えよう!
@tyamadadd
3 days ago
マネジメントサービスセンターの公表はこちらです。対象の人数と期間、再発防止策が書かれています。 https://t.co/GZrLsExvZK
WordPressは静的サイトに置き換えよう!
@tyamadadd
3 days ago
マネジメントサービスセンターは8月25日、Webサイトへの不正アクセスが発生したことを公表しました。第三者に管理者権限を奪われ、サイトが改ざんされていたとしています。同サイトは現在公開を停止しており、再発防止策を講じた安全な環境での復旧を進めています。 影響を受けた可能性があるのは297名分で、内訳は氏名、会社名、メールアドレス、電話番号です。サイト内の一部のフォームから送信されたデータが蓄積されており、対象期間は2023年12月から2026年7月に及びます。同社は、持ち出しや不正利用を示す痕跡は確認されていないとしています。 この件で注目すべきは、データの残されていた期間「2年8か月」です。侵入された際に影響が及ぶ範囲は、その時点のセキュリティ設定だけでなく、「それまでにどのようなデータを溜め込んでいたか」によって変わります。同社も再発防止策として「個人情報を含むデータの保存および管理方法の見直し」を掲げています。 自社サイトのフォームデータがどこへ送信され、どこに保存されているかは、管理画面等で確認できます。サーバー内に保存されているのか、メール送信のみなのか、外部サービスに預けているのか。残す必要のない期間のデータを消しておくだけでも、侵入されたときに対象となる件数は変わります。
See More
WordPressは静的サイトに置き換えよう!
@tyamadadd
3 days ago
フォームを外部サービスへ預けるときに、データがどこに・いつまで保存され、どう削除できるかを確かめる観点を当方の記事にまとめています。静的移行を検討していない場合でも、いまの保存先を点検する材料になります。 https://t.co/kUnIQTgLNh
WordPressは静的サイトに置き換えよう!
@tyamadadd
3 days ago
先日した投稿、当初公開されている記事から「営業データとしての利活用を目的とした提供ではない」と投稿しましたが、間違いのようです。 高木浩光さんが過去情報との突合した結果「割引を実施するため」ではなく「割引特典をご案内するため」だったと結論付けた記事を投稿されています。営業データとして活用するためですね^^; 記事は非常に面白いです。ぜひ読んでみてください。 https://t.co/ERgH2RTpWf 各社の記事のタイトルは適切だったようです。
WordPressは静的サイトに置き換えよう!
@tyamadadd
8 days ago
NTTドコモの個人情報不同意提供の件について、「顧客情報をAmazon日本法人に無断提供」などのセンセーショナルな見出しに違和感を覚え、情報を調べてみました。 結果として同意のない情報提供自体は行われていたようですが、見出しから受けるような「営業データとしての利活用を目的とした提供」ではありませんでした。実際は、ドコモの特定料金プランに付帯する「Amazonプライム」割引特典の適用処理において、本来必要な個別同意の取得設定が漏れたまま情報共有が行われてしまったという構造のようです。データは既にAmazon側で削除されており、二次被害などの実害はなさそうです。 ドコモ公式サイトでのプレスリリースがなくニュース記事からの分析となりますが、報道各社にはもう少し実態に即した見出しで発信してほしいと感じます。
See More
WordPressは静的サイトに置き換えよう!
@tyamadadd
4 days ago
@yousukezan
想像以上に網羅性高くてワロタwインフラ寄りの話とビジネスロジックに言及がある辺り、なかなか読んでみたくなる。10年前に出てたら教科書になれたやつ
WordPressは静的サイトに置き換えよう!
@tyamadadd
4 days ago
Brevoの報告はこちらです。影響があった時間帯と、対象のスクリプト、管理者向けの確認事項が書かれています。 https://t.co/Nki8PuZRwZ
WordPressは静的サイトに置き換えよう!
@tyamadadd
4 days ago
メール配信サービスのBrevoが、9月14日の事故の報告を公表しました。攻撃者が配信の経路に細工し、顧客のサイトへ読み込まれるスクリプトへ不正なコードを混ぜていました。影響があったのは同日15時01分から20時30分(UTC)の約5時間半です。 対象はフォームのスクリプト、Conversationsのウィジェット、SDKの読み込みです。混ぜられたコードは、閲覧者に偽の確認画面を見せ、Windowsのキー操作でコマンドを実行させる手口でした。いわゆるClickFix攻撃の亜種で、閲覧者側で起きることは偽のCAPTCHAで表示する手口と同じです。 WordPressを使うサイトでは、管理者としてログインしている人の画面で、プラグインを黙って導入して有効にしようとしていました。Brevoの報告では、当日に見覚えのないプラグインが入っていないかを確認するよう求めています。 サイト管理で見落としやすいのは、自社で管理していない箇所です。今回の原因は大きな権限を持つCloudflareのAPIキーが盗まれたことで、現象は配信の途中で配信内容を書き換えるものでした。Brevoは、配信元のファイルは変わらず、通常の完全性の検査では検出されないため気づけなかったと書いています。書き換えが外部サービスで起きているため、自社のサーバーのログを見ても、外部から読み込むスクリプトが何を配ったかは残りません。 サイト管理者が平時から整理しておけるのは2つです。自社サイトがどの外部スクリプト(フォーム、チャット、解析のタグ)を読み込んでいるか。その提供元が障害や事故をどこで知らせるか。この2つは、事故が起きてから調べ始めても間に合いません。
See More
WordPressは静的サイトに置き換えよう!
@tyamadadd
4 days ago
記事は自社サイトが改ざんされた場合を扱っていますが、閲覧者の画面で何が起きるかと、自社のログでは追えないことは今回と同じです。踏み台にされているときに気づくためのサインを当方の記事にまとめています。 https://t.co/zyzLzu4BfI
WordPressは静的サイトに置き換えよう!
@tyamadadd
5 days ago
@trq212
個人的にはマルチエージェント環境でエージェントごとに役割を切り替えて使っているので、今となっては必要ないサポートだけど、これから始める人にとっては有用な気もする。 過去にこの機能が欲しい時期は確かにあった^^
WordPressは静的サイトに置き換えよう!
@tyamadadd
5 days ago
ワンストップジョブサイトくまもとの公表はこちらです。改ざんされていた期間と、iOS端末だけで確認されたことが書かれています。 https://t.co/5RbWiduOqM
WordPressは静的サイトに置き換えよう!
@tyamadadd
5 days ago
熊本県の「ワンストップジョブサイトくまもと」が9月9日に、サイトの改ざんを公表しました。利用登録の画面で同意のボタンを押すと、ウイルスを検出したという偽の警告が出て、有料アプリの購入へ誘導される状態でした。 公表によると、改ざんされていたのは9月1日午前3時34分から9月3日午前9時49分までです。この事象が確認されたのはiOS端末(iPhone)だけで、個人情報の漏えいは確認されていないとしています。復旧と対策は完了したと書かれています。 端末によって出し分けられると、運営側のパソコン画面には異常が出ません。会社のパソコンで開いて正常に見えることは、改ざんされていない根拠になりません。閲覧者からの連絡で初めて分かることもあります。 確かめるときは、スマートフォンの実機で、登録や送信のボタンを押した後の画面まで進めてください。今回の偽の警告も、同意のボタンを押した後に出ています。
See More
WordPressは静的サイトに置き換えよう!
@tyamadadd
5 days ago
運営者の画面では正常に見えることがある理由と、踏み台にされているときに気づくためのサインを当方の記事にまとめています。 https://t.co/1qZRPWwxIO
Last Seen Users on Sotwe
skoll bbo
Seen from
Thailand
Thích Bú Cu
Seen from
Vietnam
İzmir Travesti Gay CD Arama Grubu
Seen from
Turkey
ขี้เงี่ยนชอบเย็ดสาวใหญ่แม่หม้าย
Seen from
Thailand
Michaela West, MD, PhD 🟧
Seen from
United States
nono
Seen from
Thailand
* Dieguito ;) *
Seen from
Spain
nhine456
Seen from
Vietnam
🕊️𝆺꯭𝅥𔓕꯭𝄅𝄀𝄅꧌꯭👒𝕸ØŇҜ€¥.Đ.ŁɄ₣₣¥꯭👑꯭꧍𝄅𝄀𝄅꯭𔓕꯭𝆺𝅥🕊️
Seen from
India
phê 18
Seen from
Vietnam
Trends for you
1
#Survivor51
Under 10K tweets
2
#AEWDynamite
Under 10K tweets
3
Taylor Ward
Under 10K tweets
4
Lawrence Tanter
Under 10K tweets
5
Hader
Under 10K tweets
6
Cubs
Under 10K tweets
7
Salas
Under 10K tweets
8
Peltola
Under 10K tweets
9
RIP LT
Under 10K tweets
10
Yainer Diaz
Under 10K tweets
Most Popular Users
1
Elon Musk
@elonmusk
241.7M followers
2
Barack Obama
@barackobama
119M followers
3
Cristiano Ronaldo
@cristiano
114.4M followers
4
Donald J. Trump
@realdonaldtrump
111.9M followers
5
Narendra Modi
@narendramodi
107.2M followers
6
Rihanna
@rihanna
98.7M followers
7
NASA
@nasa
92.4M followers
8
Justin Bieber
@justinbieber
91.8M followers
9
KATY PERRY
@katyperry
90M followers
10
Taylor Swift
@taylorswift13
83.9M followers
11
Lady Gaga
@ladygaga
75.4M followers
12
Virat Kohli
@imvkohli
73.3M followers
13
Kim Kardashian
@kimkardashian
70.9M followers
14
YouTube
@youtube
68.8M followers
15
Neymar Jr
@neymarjr
66.3M followers
16
Bill Gates
@billgates
65.1M followers
17
Selena Gomez
@selenagomez
63M followers
18
The Ellen Show
@theellenshow
62.3M followers
19
CNN
@cnn
61.8M followers
20
X
@x
60.7M followers
Olivia
Online
✨
⭐
💫