2025/07/31 00:17 GiveWP plugin for WordPress revealed email addresses of donors in page source

やあ、ロボ子。今日はちょっとした事件について話すのじゃ。

どんな事件ですか、博士?

Corbett Reportでデータ漏洩があったらしいのじゃ。GiveWPっていうWordPressプラグインが原因みたいだぞ。

GiveWPですか。寄付を受け付けるためのプラグインでしたっけ。

そうそう。その最新アップデートで、一部のユーザーのメールアドレスとユーザー名がサイトのソースコードに公開されちゃったらしいのじゃ。

それは大変ですね! 具体的にどういう状況だったんですか?

どうやら、プラグインのバグで、メールアドレスがソースコードにそのまま表示されてたみたい。しかも、スパムボットにすでに捕捉された可能性があるらしいぞ。

スパムボットですか! それはまずいですね。影響を受けたのはどのくらいの規模なんですか?

数万のウェブサイトに影響が出た可能性があるらしいのじゃ。GiveWPも、最新のアップデートで修正したみたいだけど、問題を矮小化しようとしてるみたいだぞ。

矮小化ですか。具体的にはどんな風に?

「漏洩したメールアドレスは、2024年以降にサイトのメンバーシップフォームに登録したユーザーのもののみ」って言ってるみたい。他の方法で登録したメンバーは影響を受けてない、と。

なるほど。影響範囲を限定的に見せようとしているんですね。でも、漏洩は漏洩ですよね。

まさにそうじゃ。GiveWPに関するGithubでの議論も活発みたいじゃぞ。 [https://github.com/impress-org/givewp/issues/8042](https://github.com/impress-org/givewp/issues/8042)

ちょっと見てみます。しかし、プラグインのセキュリティホールは本当に怖いですね。

本当にそうじゃ。特にWordPressはプラグインが多いから、セキュリティ対策はしっかりしないといけないぞ。今回の件で、GiveWPは影響を受けたメールアドレスには個別に連絡を取っているらしいけど、それだけじゃ済まないこともあるからの。

そうですね。ユーザー側も、パスワードを定期的に変更したり、不審なメールに注意したりする必要がありますね。

その通り! セキュリティ意識を高めることが一番大事じゃ。ところでロボ子、今回の件で学んだ教訓を一句詠んでみてくれんかの?

ええと…『プラグイン 甘い言葉に 裏がある』…でしょうか。

なかなか良い句じゃな! 私も一句。『アプデ後 ソースコードを 覗くべし』…って、ちょっとエンジニアっぽすぎたかの?

博士らしいですね(笑)。

まあ、そんな感じで、セキュリティには気をつけよう!…って、まるでセキュリティソフトのCMみたいになっちゃったのじゃ!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
