重要情報 1. セキュリティ対策の強化 - アクションを削除し、未認証ユーザーによる呼び出しを防止することで、権限のないアクセスに起因するセキュリティリスクを軽減しました。 2. 逆シリアライズ処理の改善 - 逆シリアライズ関数 のセキュリティを強化し、逆シリアライズが行われるデータが制御されたデータ(データベースからのデータなど)のみであることを確認し、ユーザー入力が逆シリアライズ対象にならないようにしました。 - PHPバージョンのチェックを追加し、異なるPHPバージョンに対応した逆シリアライズ処理方法を用いることで、PHPオブジェクト注入を回避しています。 3. 権限検証の強化 - 特定の操作を実行できるのは管理者のみ(「manage_options」権限を持つユーザー)となるように制限しました。 - 各操作に対して、ユーザーのログイン状態および管理者権限の検証を追加しました。 4. コメントの更新 - PHPオブジェクト注入や未承認アクセスの防止など、セキュリティ対策の目的を明確にした詳細なセキュリティコメントを追加しました。 php -add_action('wp_ajax_nopriv_nxt_replace_url','nxt_replace_url'); -add_action('wp_ajax_nopriv_nxt_replace_confirm_url','nxt_replace_confirm_url'); php if ( version_compare( PHP_VERSION, '7.0.0', '>=' ) ) { $unserialized = @unserialize( $serialized_string, array( 'allowed_classes' => false ) ); } else { if ( preg_match( '/O:\d+:"[^\/', $serialized_string ) ) { return $data; } $unserialized = @unserialize( $serialized_string ); }