見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
---|---|---|---|
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
CVE-2023-5509 | 2.6.5より前のmyStickymenu WordPressプラグインでは、一部のajax呼び出しが適切に認証されていないため、ログインしているユーザーであれば誰でもアクションを実行できてしまいます。 | 5.4 |
CVE 2024-02-28 09:00:25.464512 |
CVE-2023-5343 | 3.7.9以前のPopup box WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_htmlが許可されていない場合でも、管理者などの高権限ユーザーがクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 4.8 |
CVE 2024-02-28 09:00:25.463979 |
CVE-2023-5340 | 2.4.11以前のFive Star Restaurant Menu and Food Ordering WordPressプラグインは、認証されていないユーザーが利用可能なAJAXアクションを介してユーザー入力を非シリアライズし、適切なガジェットがブログ上に存在する場合にPHPオブジェクトインジェクションを実行できるようにします。 | 9.8 |
CVE 2024-02-28 09:00:25.463449 |
CVE-2023-5140 | 5.8.3より前のBonus for Woo WordPressプラグインは、ページに出力する前に一部のパラメータをサニタイズおよびエスケープしていないため、管理者などの高権限ユーザーに対して使用される可能性のあるReflected Cross-Site Scriptingが発生します。 | 6.1 |
CVE 2024-02-28 09:00:25.462920 |
CVE-2023-5119 | Forminator WordPress プラグイン 1.27.0 より前のバージョンでは、フォーム送信設定の redirect-url フィールドが適切にサニタイズされないため、unfiltered_html 機能が許可されていない場合 (マルチサイト設定など) でも、管理者などの高権限ユーザーが任意のウェブスクリプトを注入できる可能性があります。 | 4.8 |
CVE 2024-02-28 09:00:25.462346 |
CVE-2023-4970 | 2.0.6までのPubyDoc WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_htmlが許可されていない場合でも、管理者などの高権限ユーザーがクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 4.8 |
CVE 2024-02-28 09:00:25.461749 |
CVE-2023-4808 | 3.7.3までのWP Post Popup WordPressプラグインは、入力の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者のような高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 | 4.8 |
CVE 2024-02-28 09:00:25.461077 |
CVE-2023-4799 | 3.1.2以前のMagic Embeds WordPressプラグインは、ショートコードを埋め込むページ/投稿に出力する前に、ショートコード属性の一部を検証およびエスケープしていないため、投稿者ロール以上のユーザがStored Cross-Site Scripting攻撃を行う可能性があります。 | 5.4 |
CVE 2024-02-28 09:00:25.460476 |
CVE-2023-48300 | 埋め込み外部コンテンツの読み込みを防止する WordPress 用の `Embed Privacy` プラグインは、1.8.0 までのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、`embed_privacy_opt_out` ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のパーミッションを持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。バージョン1.8.1にはこの問題に対するパッチが含まれています。 | 5.4 |
CVE 2024-02-28 09:00:25.459823 |
CVE-2023-6197 | WordPress 用 Audio Merchant プラグインには、5.0.4 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、audio_merchant_save_settings 関数における nonce バリデーションの欠落または不正確さが原因です。これにより、認証されていない攻撃者がプラグインの設定を変更し、リンクをクリックするなどのアクションをサイト管理者に実行させるために、偽造されたリクエストを介して悪意のあるウェブスクリプトを注入することが可能になります。 | 5.4 |
CVE 2024-02-28 09:00:25.459184 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.