見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
---|---|---|---|
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
CVE-2023-4820 | 11.0.12以前のBlubrry WordPressプラグインによるPowerPress Podcastingプラグインは、投稿のメディアURLフィールドをサニタイズおよびエスケープしないため、contributor程度の権限のユーザーによって、サイト管理者やスーパー管理者を標的とする任意のウェブスクリプトを注入される可能性があります。 | 5.4 |
CVE 2024-01-24 09:00:11.295922 |
CVE-2023-4819 | 1.7.6より前のShared Files WordPressプラグインは、指定されたアップロードファイルに対して正しいContent-Typeヘッダを返しません。そのため、攻撃者は悪意のあるスクリプトを注入された許可されたファイル拡張子をアップロードすることができます。 | 6.1 |
CVE 2024-01-24 09:00:11.295296 |
CVE-2023-4811 | 4.23.3以前のWordPress File Upload WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、投稿者などの高権限ユーザーがStored Cross-Site Scripting攻撃を行う可能性があります。 | 5.4 |
CVE 2024-01-24 09:00:11.294631 |
CVE-2023-4805 | 2.3.0より前のTutor LMS WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、購読者のようなユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 | 5.4 |
CVE 2024-01-24 09:00:11.293933 |
CVE-2023-4798 | 1.2.2より前のUser Avatar WordPressプラグインは、ショートコード属性の一部を適切にサニタイズおよびエスケープしていないため、投稿者のような比較的低い特権を持つユーザーがStored XSS攻撃を行う可能性があります。 | 5.4 |
CVE 2024-01-24 09:00:11.292606 |
CVE-2023-4795 | 1.1.9以前のTestimonial Slider Shortcode WordPressプラグインは、ページに出力する前にショートコード属性の一部を検証およびエスケープしていないため、contributor以下のロールを持つユーザーが、管理者などの高い権限を持つユーザーに対して使用可能な、保存されたクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 5.4 |
CVE 2024-01-24 09:00:11.291943 |
CVE-2023-4783 | 2.1.1までのMagee Shortcodes WordPressプラグインは、ショートコードが埋め込まれているページ/投稿に出力する前に、ショートコードの属性の一部を検証およびエスケープしていません。 | 5.4 |
CVE 2024-01-24 09:00:11.291265 |
CVE-2023-4776 | 2.2.5以前のSchool Management System WordPressプラグインは、引用符で区切られていないフィールドでWordPressのesc_sql()関数を使用し、最初にクエリを準備しなかったため、Teachersのような比較的低い権限のユーザーによって悪用可能なSQLインジェクションにつながりました。 | 8.8 |
CVE 2024-01-24 09:00:11.290583 |
CVE-2023-4725 | 1.1.6より前のSimple Posts Ticker WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者などの高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 | 4.8 |
CVE 2024-01-24 09:00:11.289815 |
CVE-2023-4687 | ページビルダー:1.7.7より前のWordPressプラグインPagelayerは、認証されていない攻撃者がスケジュールされた投稿のヘッダーやフッターコードを更新することを防止しません。 | 6.1 |
CVE 2024-01-24 09:00:11.288443 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.