見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
---|---|---|---|
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
CVE-2023-47835 | ARI Soft ARI Stream Quiz - WordPress Quizzes Builder プラグイン <= 1.2.32 バージョンに、ウェブページ生成時の入力の不適切な中和 ('クロスサイトスクリプティング') の脆弱性が存在します。 | 5.4 |
CVE 2024-03-01 23:00:04.472218 |
CVE-2023-47833 | Jeroen Schmit Theater に、WordPress プラグイン <= 0.18.3 バージョン用の、ウェブページ生成中の入力の不適切な中和 ('クロスサイトスクリプティング') の脆弱性。 | 4.8 |
CVE 2024-03-01 23:00:04.469791 |
CVE-2023-6164 | WordPress の MainWP Dashboard - WordPress Manager for Multiple Websites Maintenance プラグインは、4.5.1.2 までのすべてのバージョンにおいて、入力のサニタイズが不十分なため、'newColor' パラメータを経由した CSS インジェクションの脆弱性があります。これにより、管理者レベルのアクセス権を持つ認証済みの攻撃者が、サイトタグに任意の CSS 値を注入することが可能になります。 | 4.8 |
CVE 2024-03-01 09:00:14.363868 |
CVE-2023-6009 | WordPress 用 UserPro プラグインは、'userpro_update_user_profile' 関数の制限が不十分なため、5.1.4 までのバージョンにおいて特権昇格の脆弱性があります。これにより、サブスクライバのような最小限の権限を持つ認証済みの攻撃者が、プロファイルの更新中に 'wp_capabilities' パラメータを指定することで、ユーザのロールを変更することが可能になります。 | 8.8 |
CVE 2024-03-01 09:00:14.362627 |
CVE-2023-6008 | WordPress 用 UserPro プラグインには、5.1.1 までのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、複数の関数におけるnonceバリデーションの欠落または不正確さによるものです。これにより、認証されていない攻撃者がユーザーメタとプラグインオプションを追加、変更、削除することが可能になります。 | 4.3 |
CVE 2024-03-01 09:00:14.362050 |
CVE-2023-5822 | WordPress 用 Drag and Drop Multiple File Upload - Contact Form 7 プラグインは、1.3.7.3 までのバージョンにおいて、'dnd_upload_cf7_upload' 関数のファイルタイプ検証が不十分なため、任意のファイルをアップロードされる脆弱性があります。これにより、認証されていない攻撃者が影響を受けるサイトのサーバー上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。この問題は、フォームの編集権限を持つユーザ、つまりエディタ権限以上のユーザが、'*' のファイルタイプを許容する 'multiple file upload' フォームフィールドを追加した場合に悪用される可能性があります。 | 9.8 |
CVE 2024-03-01 09:00:14.360854 |
CVE-2023-5815 | WordPress 用プラグイン News & Blog Designer Pack - WordPress Blog Plugin - (Blog Post Grid, Blog Post Slider, Blog Post Carousel, Blog Post Ticker, Blog Post Masonry) は、3.4.1 までのすべてのバージョンにおいて、nopriv AJAX 経由でフックされた bdp_get_more_post 関数を経由して、ローカル・ファイル・インクルージョンによるリモート・コード実行の脆弱性があります。これは、関数が安全でない extract() メソッドを使用して POST 変数から値を抽出し、その入力を include() 関数に渡しているためです。これにより、認証されていない攻撃者が任意のPHPファイルをインクルードし、リモートでコードを実行することが可能になります。脆弱なDockerの設定では、攻撃者がPHPファイルを作成し、その後それをインクルードしてRCEを実行できる可能性があります。 | 9.8 |
CVE 2024-03-01 09:00:14.360124 |
CVE-2023-5742 | WordPress 用 EasyRotator for WordPress プラグインは、1.0.14 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'easyrotator' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のパーミッションを持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-03-01 09:00:14.359525 |
CVE-2023-5715 | WordPress 用の Web サイト最適化 - Plerdy プラグインは、入力のサニタイズと出力のエスケープが不十分なため、1.3.2 までのすべてのバージョンにおいて、プラグインのトラッキングコード設定を経由した Stored Cross-Site Scripting の脆弱性があります。これにより、管理者レベルのアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。この問題は、マルチサイトのインストールおよび unfiltered_html が無効になっているインストールにのみ影響します。 | 4.8 |
CVE 2024-03-01 09:00:14.358839 |
CVE-2023-5708 | WordPress 用 WP Post Columns プラグインは、2.2 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'column' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のパーミッションを持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-03-01 09:00:14.358054 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.