WordPressプラグイン脆弱性レビューの実務手順
レビューには製品名、導入版、追跡できる公告が必要です。旧記事は仮のCVE-2024-0000を使っていましたが、今回対応する公開記録は得られませんでした。これは一般的な手順で、新たな脆弱性公開ではありません。
一覧と公告を照合する
各サイトのプラグイン名、リポジトリ識別子、版、更新元、用途、担当を記録します。無効なプラグインやテーマも含め、不要なら削除を検討します。提供元や認知された記録で製品、対象範囲、修正版、前提条件を確認します。似た名称や組み込みライブラリ、有料版では版番号が違う場合があります。
露出に応じて対応する
機能が有効か、認証やユーザー操作が必要か、実際の悪用を示す信頼できる証拠があるかを確認します。深刻度は優先付けを助けますが、自分のサイトの評価を代替しません。
完了まで確認する
担当者を決め、復旧手段を残して主要機能を試します。更新後の版を確認し、公告URL、判断、完了日時、結果を記録します。侵入の兆候はパッチとは別に調査します。WordPressの強化ガイドを参考に、各作業に一次公告を添付してください。本手順だけでは特定製品の脆弱性を証明できません。