WordPressに関連するセキュリティ情報をお知らせしてます

見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。

アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!

[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [57] [58] [59] [60] [61] [62] [63] [64] [65] [66] [67] [68] [69] [70] [71] [72] [73] [74] [75] [76] [77] [78] [79] [80] [81] [82] [83] [84] [85] [86] [87] [88] [89] [90] [91] [92] [93] [94] [95] [96] [97] [98] [99] [100] [101] [102] [103] [104] [105] [106] [107] [108] [109] [110] [111] [112] [113] [114] [115] [116] [117] [118] [119] [120] [121] [122] [123] [124] [125] [126] [127] [128] [129] [130] [131] (3922)
ID 説明 CVSS v3 ベーススコア 情報元
ID 説明 CVSS v3 ベーススコア 情報元
CVE-2024-5570 0.1までのSimple Photoswipe WordPressプラグインは、その設定を更新するときに認証チェックを持っていません。 6.5 CVE
2024-10-06 03:00:06.447903
CVE-2024-6296 WordPress 用 Stackable - Page Builder Gutenberg Blocks プラグインは、3.13.1 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'data-caption' パラメータを介した Stored Cross-Site Scripting の脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-10-06 03:00:06.447208
CVE-2024-5864 WordPress 用 Easy Affiliate Links プラグインは、3.7.3 までのすべてのバージョンにおいて、eafl_reset_settings AJAX アクションの機能チェックが欠落しているため、データを不正に変更される脆弱性があります。このため、サブスクライバーレベル以上のアクセス権を持つ認証済みの攻撃者がプラグインの設定をリセットすることが可能です。 4.3 CVE
2024-10-06 03:00:06.446310
CVE-2024-5863 WordPress 用 Easy Image Collage プラグインは、1.13.5 までのすべてのバージョンにおいて、ajax_image_collage() 関数の機能チェックが欠落しているため、不正なデータ損失の脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、任意の投稿のすべてのコンテンツを消去することが可能になります。 5.4 CVE
2024-10-06 03:00:06.443594
CVE-2024-6262 WordPress 用の Portfolio Gallery - Image Gallery Plugin プラグインは、1.6.4 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分であるため、プラグインの 'PFG' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-10-05 09:00:07.919322
CVE-2024-4983 The Plus Addons for Elementor - Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce plugin for WordPress は、5.6.0 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'video_color' パラメータを介した Stored Cross-Site Scripting の脆弱性があります。これにより、コントリビューターレベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-10-05 09:00:07.916838
CVE-2024-5601 WordPress 用の Create by Mediavine プラグインには、1.9.7 までのすべてのバージョンにおいて、入力のサニタイズとユーザー提供属性に対する出力のエスケープが不十分なため、プラグインの Schema Meta ショートコードを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 5.4 CVE
2024-10-05 03:00:05.522733
CVE-2024-4704 5.9.5 より前の Contact Form 7 WordPress プラグインにはオープンリダイレクトがあり、攻撃者は偽の URL を使って好きな URL にリダイレクトすることができます。 6.1 CVE
2024-10-05 03:00:05.521915
CVE-2024-4664 3.6.5 より前の WP Chat App WordPress プラグインは、設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html が許可されていない場合でも、管理者などの高権限ユーザーがクロスサイトスクリプティング攻撃を実行できる可能性があります。 4.8 CVE
2024-10-05 03:00:05.521169
CVE-2024-3111 1.15.8より前のInteractive Content WordPressプラグインは、アップロードの検証を行わないため、Contributors以上のユーザーが悪意のあるSVGファイルを更新できる可能性があり、Stored Cross-Site Scriptingの問題が発生します。 5.4 CVE
2024-10-05 03:00:05.520174
CVE-2024-1330 2.3.8より前のkadence-blocks-pro WordPressプラグインは、少なくとも投稿者ロールを持つユーザがショートコードの機能のいくつかを使ってデータベースから任意のオプションをリークすることを防いでいません。 4.3 CVE
2024-10-05 03:00:05.519099
CVE-2024-6283 WordPress 用 DethemeKit For Elementor プラグインは、2.1.5 までのすべてのバージョンにおいて、De Gallery ウィジェットの URL パラメータを経由した Stored クロスサイトスクリプティングの脆弱性があります。このため、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、ページに任意のWebスクリプトを注入し、ユーザーが注入されたリンクをクリックするたびに実行することが可能です。 5.4 CVE
2024-10-05 03:00:05.518215
CVE-2024-4570 WordPress 用 Elementor Addon Elements プラグインは、1.13.5 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'url' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 5.4 CVE
2024-10-05 03:00:05.517449
CVE-2024-4569 WordPress 用 Elementor Addon Elements プラグインは、1.13.5 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'url' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 5.4 CVE
2024-10-05 03:00:05.516547
CVE-2024-6054 WordPress 用の Auto Featured Image プラグインは、1.2 までのすべてのバージョンにおいて、'create_post_attachment_from_url' 関数のファイルタイプ検証の欠落により、任意のファイルをアップロードされる脆弱性があります。これにより、投稿者レベル以上のパーミッションを持つ認証済みの攻撃者が、影響を受けるサイトのサーバー上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 8.8 CVE
2024-10-05 03:00:05.515701
CVE-2024-5289 Gutenberg Blocks with AI by Kadence WP - Page Builder Features plugin for WordPress は、3.2.42 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、Google Maps ウィジェットパラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 5.4 CVE
2024-10-05 03:00:05.512807
CVE-2024-5215 HT Mega - Absolute Addons For Elementor plugin for WordPress には、2.5.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、複数のウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-10-04 03:00:11.917482
CVE-2024-5573 2.0.66以前のEasy Table of Contents WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_htmlが許可されていない場合でも、編集者などの高権限ユーザーがクロスサイトスクリプティング攻撃を実行できる可能性があります。 5.9 CVE
2024-10-04 03:00:11.916827
CVE-2024-5473 0.1までのSimple Photoswipe WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていません。このため、unfiltered_html機能が許可されていない場合(マルチサイト設定など)でも、管理者などの高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります。 4.0 CVE
2024-10-04 03:00:11.916132
CVE-2024-5332 WordPress 用 Exclusive Addons for Elementor プラグインは、2.6.9.8 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの Card ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 5.4 CVE
2024-10-04 03:00:11.915424
CVE-2024-5199 1.0までのSpotify Play Button WordPressプラグインは、ショートコードが埋め込まれているページ/投稿に出力する前に、ショートコードの属性の一部を検証およびエスケープしていないため、コントリビューターロール以上のユーザがストアドクロスサイトスクリプティング攻撃を行う可能性があります。 5.4 CVE
2024-10-04 03:00:11.914672
CVE-2024-5169 1.2.3までのVideo Widget WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者などの高権限ユーザーが(マルチサイト設定などで)ストアドクロスサイトスクリプティング攻撃を実行できる可能性があります。 4.8 CVE
2024-10-04 03:00:11.913932
CVE-2024-4959 2.3.2までのFrontend Checklist WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者のような高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 4.8 CVE
2024-10-04 03:00:11.913249
CVE-2024-4957 2.3.2までのFrontend Checklist WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者のような高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 4.3 CVE
2024-10-04 03:00:11.912491
CVE-2024-3633 1.4.0 までの WebP & SVG Support WordPress プラグインでは、アップロードされた SVG ファイルがサニタイズされないため、Author 以下のロールを持つユーザーが XSS ペイロードを含む悪意のある SVG をアップロードできる可能性があります。 5.4 CVE
2024-10-04 03:00:11.909153
CVE-2024-5173 HT Mega - Absolute Addons For Elementor plugin for WordPress は、2.5.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、Video player widget settings を介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-10-03 23:00:05.239878
CVE-2024-4869 WordPress 用プラグイン WP Cookie Consent ( for GDPR, CCPA & ePrivacy ) は、3.2.0 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'Client-IP' ヘッダを介した Stored Cross-Site Scripting の脆弱性があります。これにより、認証されていない攻撃者が任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 7.2 CVE
2024-10-03 23:00:05.236975
CVE-2024-5451 The7 - Website and eCommerce Builder for WordPress for WordPress テーマには、11.13.0 までのすべてのバージョンにおいて、プラグインの Icon および Heading ウィジェット内の 'url' 属性を経由した、蓄積型クロスサイトスクリプティングの脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-10-03 09:00:06.039609
CVE-2024-32111 この問題は、Automattic WordPress の 6.5 から 6.5.4、6.4 から 6.4.4、6.3 から 6.3.4、6.2 から 6.2.5、6.1 から 6.1.6、6.0 から 6.0.8、5.9 から 5.9.9、5.8 から 5.8.9、5.7 から 5.7.11、5.6から5.6.13まで、5.5から5.5.14まで、5.4から5.4.15まで、5.3から5.3.17まで、5.2から5.2.20まで、5.1から5.1.18まで、5.0から5.0.21まで、4.9から4.9.25まで、4.8から4.8.24まで、4.7から4.7.28まで、4.6から4.6.28まで、4.5から4.5.31まで、4.4から4.4.32まで、4.3から4.3.33まで、4.2から4.2.37まで、4.1から4.1.40まで。 5.0 CVE
2024-10-03 09:00:06.038885
CVE-2024-31111 この問題は、WordPress の 6.5 から 6.5.4、6.4 から 6.4.4、6.3 から 6.3.4、6.2 から 6.2.5、6.1 から 6.1.6、6.0 から 6.0.8、5.9 から 5.9.9 に影響します。 6.5 CVE
2024-10-03 09:00:06.038128
[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [57] [58] [59] [60] [61] [62] [63] [64] [65] [66] [67] [68] [69] [70] [71] [72] [73] [74] [75] [76] [77] [78] [79] [80] [81] [82] [83] [84] [85] [86] [87] [88] [89] [90] [91] [92] [93] [94] [95] [96] [97] [98] [99] [100] [101] [102] [103] [104] [105] [106] [107] [108] [109] [110] [111] [112] [113] [114] [115] [116] [117] [118] [119] [120] [121] [122] [123] [124] [125] [126] [127] [128] [129] [130] [131] (3922)

セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。

Copyright © 2022 frame and surface.