見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
---|---|---|---|
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
CVE-2024-2795 | WordPress 用 SEO SIMPLE PACK プラグインは、3.2.1 までのすべてのバージョンにおいて、META 記述を介した情報漏洩の脆弱性があります。これにより、認証されていない攻撃者がパスワードで保護された投稿に関する限定的な情報を引き出すことが可能になります。 | 5.3 |
CVE 2024-10-06 03:00:06.450899 |
CVE-2024-5730 | 1.1.5までのPagerank tools WordPressプラグインは、ページに出力する前にパラメータをサニタイズおよびエスケープしないため、管理者などの高権限ユーザーに対して使用される可能性のある反射型クロスサイトスクリプティングが発生します。 | 6.1 |
CVE 2024-10-06 03:00:06.450286 |
CVE-2024-5729 | 1.2.10までのSimple AL Slider WordPressプラグインは、ページに出力する前にパラメータをサニタイズおよびエスケープしないため、管理者などの高権限ユーザーに対して使用される可能性のあるReflected Cross-Site Scriptingが発生します。 | 6.1 |
CVE 2024-10-06 03:00:06.449718 |
CVE-2024-5728 | 1.0.6までのWordPressプラグイン「Animated AL List」は、ページに出力する前にパラメータをサニタイズおよびエスケープしないため、管理者などの高権限ユーザーに対して使用される可能性のあるリフレクト・クロスサイト・スクリプティングが発生します。 | 5.4 |
CVE 2024-10-06 03:00:06.449142 |
CVE-2024-5727 | 1.0.7までのWidget4Call WordPressプラグインは、ページに出力する前にパラメータをサニタイズおよびエスケープしないため、管理者のような高権限ユーザーに対して使用される可能性のある反射型クロスサイトスクリプティングが発生します。 | 4.7 |
CVE 2024-10-06 03:00:06.448514 |
CVE-2024-5570 | 0.1までのSimple Photoswipe WordPressプラグインは、その設定を更新するときに認証チェックを持っていません。 | 6.5 |
CVE 2024-10-06 03:00:06.447903 |
CVE-2024-6296 | WordPress 用 Stackable - Page Builder Gutenberg Blocks プラグインは、3.13.1 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'data-caption' パラメータを介した Stored Cross-Site Scripting の脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-10-06 03:00:06.447208 |
CVE-2024-5864 | WordPress 用 Easy Affiliate Links プラグインは、3.7.3 までのすべてのバージョンにおいて、eafl_reset_settings AJAX アクションの機能チェックが欠落しているため、データを不正に変更される脆弱性があります。このため、サブスクライバーレベル以上のアクセス権を持つ認証済みの攻撃者がプラグインの設定をリセットすることが可能です。 | 4.3 |
CVE 2024-10-06 03:00:06.446310 |
CVE-2024-5863 | WordPress 用 Easy Image Collage プラグインは、1.13.5 までのすべてのバージョンにおいて、ajax_image_collage() 関数の機能チェックが欠落しているため、不正なデータ損失の脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、任意の投稿のすべてのコンテンツを消去することが可能になります。 | 5.4 |
CVE 2024-10-06 03:00:06.443594 |
CVE-2024-6262 | WordPress 用の Portfolio Gallery - Image Gallery Plugin プラグインは、1.6.4 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分であるため、プラグインの 'PFG' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-10-05 09:00:07.919322 |
CVE-2024-4983 | The Plus Addons for Elementor - Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce plugin for WordPress は、5.6.0 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'video_color' パラメータを介した Stored Cross-Site Scripting の脆弱性があります。これにより、コントリビューターレベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-10-05 09:00:07.916838 |
CVE-2024-5601 | WordPress 用の Create by Mediavine プラグインには、1.9.7 までのすべてのバージョンにおいて、入力のサニタイズとユーザー提供属性に対する出力のエスケープが不十分なため、プラグインの Schema Meta ショートコードを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-10-05 03:00:05.522733 |
CVE-2024-4704 | 5.9.5 より前の Contact Form 7 WordPress プラグインにはオープンリダイレクトがあり、攻撃者は偽の URL を使って好きな URL にリダイレクトすることができます。 | 6.1 |
CVE 2024-10-05 03:00:05.521915 |
CVE-2024-4664 | 3.6.5 より前の WP Chat App WordPress プラグインは、設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html が許可されていない場合でも、管理者などの高権限ユーザーがクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 4.8 |
CVE 2024-10-05 03:00:05.521169 |
CVE-2024-3111 | 1.15.8より前のInteractive Content WordPressプラグインは、アップロードの検証を行わないため、Contributors以上のユーザーが悪意のあるSVGファイルを更新できる可能性があり、Stored Cross-Site Scriptingの問題が発生します。 | 5.4 |
CVE 2024-10-05 03:00:05.520174 |
CVE-2024-1330 | 2.3.8より前のkadence-blocks-pro WordPressプラグインは、少なくとも投稿者ロールを持つユーザがショートコードの機能のいくつかを使ってデータベースから任意のオプションをリークすることを防いでいません。 | 4.3 |
CVE 2024-10-05 03:00:05.519099 |
CVE-2024-6283 | WordPress 用 DethemeKit For Elementor プラグインは、2.1.5 までのすべてのバージョンにおいて、De Gallery ウィジェットの URL パラメータを経由した Stored クロスサイトスクリプティングの脆弱性があります。このため、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、ページに任意のWebスクリプトを注入し、ユーザーが注入されたリンクをクリックするたびに実行することが可能です。 | 5.4 |
CVE 2024-10-05 03:00:05.518215 |
CVE-2024-4570 | WordPress 用 Elementor Addon Elements プラグインは、1.13.5 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'url' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-10-05 03:00:05.517449 |
CVE-2024-4569 | WordPress 用 Elementor Addon Elements プラグインは、1.13.5 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'url' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-10-05 03:00:05.516547 |
CVE-2024-6054 | WordPress 用の Auto Featured Image プラグインは、1.2 までのすべてのバージョンにおいて、'create_post_attachment_from_url' 関数のファイルタイプ検証の欠落により、任意のファイルをアップロードされる脆弱性があります。これにより、投稿者レベル以上のパーミッションを持つ認証済みの攻撃者が、影響を受けるサイトのサーバー上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 | 8.8 |
CVE 2024-10-05 03:00:05.515701 |
CVE-2024-5289 | Gutenberg Blocks with AI by Kadence WP - Page Builder Features plugin for WordPress は、3.2.42 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、Google Maps ウィジェットパラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-10-05 03:00:05.512807 |
CVE-2024-5215 | HT Mega - Absolute Addons For Elementor plugin for WordPress には、2.5.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、複数のウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-10-04 03:00:11.917482 |
CVE-2024-5573 | 2.0.66以前のEasy Table of Contents WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_htmlが許可されていない場合でも、編集者などの高権限ユーザーがクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 5.9 |
CVE 2024-10-04 03:00:11.916827 |
CVE-2024-5473 | 0.1までのSimple Photoswipe WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていません。このため、unfiltered_html機能が許可されていない場合(マルチサイト設定など)でも、管理者などの高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 4.0 |
CVE 2024-10-04 03:00:11.916132 |
CVE-2024-5332 | WordPress 用 Exclusive Addons for Elementor プラグインは、2.6.9.8 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの Card ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-10-04 03:00:11.915424 |
CVE-2024-5199 | 1.0までのSpotify Play Button WordPressプラグインは、ショートコードが埋め込まれているページ/投稿に出力する前に、ショートコードの属性の一部を検証およびエスケープしていないため、コントリビューターロール以上のユーザがストアドクロスサイトスクリプティング攻撃を行う可能性があります。 | 5.4 |
CVE 2024-10-04 03:00:11.914672 |
CVE-2024-5169 | 1.2.3までのVideo Widget WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者などの高権限ユーザーが(マルチサイト設定などで)ストアドクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 4.8 |
CVE 2024-10-04 03:00:11.913932 |
CVE-2024-4959 | 2.3.2までのFrontend Checklist WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者のような高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 | 4.8 |
CVE 2024-10-04 03:00:11.913249 |
CVE-2024-4957 | 2.3.2までのFrontend Checklist WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者のような高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 | 4.3 |
CVE 2024-10-04 03:00:11.912491 |
CVE-2024-3633 | 1.4.0 までの WebP & SVG Support WordPress プラグインでは、アップロードされた SVG ファイルがサニタイズされないため、Author 以下のロールを持つユーザーが XSS ペイロードを含む悪意のある SVG をアップロードできる可能性があります。 | 5.4 |
CVE 2024-10-04 03:00:11.909153 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.