見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
---|---|---|---|
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
CVE-2023-4666 | 1.15.20 より前の Form Maker by 10Web WordPress プラグインは、サーバー上でユーザー入力から署名を作成する際に署名を検証しないため、認証されていないユーザーが任意のファイルを作成し、RCE につながる可能性がある。 | 9.8 |
CVE 2024-01-24 09:00:11.287697 |
CVE-2023-4646 | 1.1.6より前のSimple Posts Ticker WordPressプラグインは、ショートコードを埋め込むページ/投稿に出力する前に、ショートコードの属性の一部を検証およびエスケープしていません。このため、投稿者ロール以上のユーザがStored Cross-Site Scripting攻撃を行う可能性があります。 | 5.4 |
CVE 2024-01-24 09:00:11.286972 |
CVE-2023-4643 | 4.1.3以前のEnable Media Replace WordPressプラグインは、Remove Background機能によってユーザー入力をシリアライズしないため、適切なガジェットがブログに存在する場合、Author+ユーザーがPHPオブジェクトインジェクションを実行できる可能性がある。 | 8.8 |
CVE 2024-01-24 09:00:11.286152 |
CVE-2023-4388 | 2.2以前のEventON WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者のような高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 | 4.8 |
CVE 2024-01-24 09:00:11.285497 |
CVE-2023-4290 | 2.1.7 より前の WP Matterport Shortcode WordPress プラグインは、PHP_SELF サーバー変数を属性で出力する際にエスケープしておらず、管理者などの高権限ユーザーに対して使用される可能性のある、反射型クロスサイトスクリプティングの問題を引き起こしていました。 | 6.1 |
CVE 2024-01-24 09:00:11.284853 |
CVE-2023-4289 | 2.1.8より前のWP Matterport Shortcode WordPressプラグインは、ショートコードを埋め込むページ/投稿に出力する前に、ショートコードの属性の一部を検証およびエスケープしません。 | 5.4 |
CVE 2024-01-24 09:00:11.284177 |
CVE-2023-3746 | 1.0.0より前のActivityPub WordPressプラグインは、投稿内容の一部のデータをサニタイズおよびエスケープしていないため、投稿者以上のロールがストアドクロスサイトスクリプティング攻撃を行う可能性があります。 | 5.4 |
CVE 2024-01-24 09:00:11.283466 |
CVE-2023-3707 | 1.0.0以前のActivityPub WordPressプラグインでは、表示される投稿内容がプラグインに属するパブリックなものであることが保証されていないため、購読者などの認証済みユーザーであればIDORベクトル経由で任意の投稿(下書きや非公開など)の内容を取得することができます。パスワードで保護された投稿はこの問題の影響を受けません。 | 4.3 |
CVE 2024-01-24 09:00:11.282760 |
CVE-2023-3706 | 1.0.0より前のActivityPub WordPressプラグインは、表示される投稿タイトルがプラグインに属するパブリックなものであることを保証していないため、購読者のような認証されたユーザーであれば、IDORベクトル経由で任意の投稿タイトル(下書きや非公開など)を取得することができます。 | 4.3 |
CVE 2024-01-24 09:00:11.281851 |
CVE-2023-3279 | 3.39以前のWordPress Gallery Pluginプラグインは、インクルード関数/秒に渡されるパスを生成するためにそれらを使用する前に、いくつかのブロック属性を検証しないため、管理者ユーザーがLFI攻撃を実行することができます。 | 4.9 |
CVE 2024-01-24 09:00:11.281099 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.