見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
| ID | 説明 | CVSS v3 ベーススコア | 情報元 |
|---|---|---|---|
| ID | 説明 | CVSS v3 ベーススコア | 情報元 |
| CVE-2025-0916 | YaySMTP とメールログ:Amazon SES, SendGrid, Outlook, Mailgun, Brevo, Google and Any SMTP Service plugin for WordPress は、入力のサニタイズと出力のエスケープが不十分なため、バージョン 2.4.9 から 2.6.2 において Stored Cross-Site Scripting の脆弱性があります。これにより、認証されていない攻撃者が任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。注意: この脆弱性は、バージョン 2.4.8 で最初に修正されましたが、バージョン 2.4.9 で WordPress 組み込みのサニタイズ関数 wp_kses_post() が削除されたことにより、再び導入されました。 | 7.2 |
CVE 2025-11-30 03:00:08.317227 |
| CVE-2025-10042 | Quiz Maker for WordPressプラグインは、6.7.0.56までのすべてのバージョンにおいて、ユーザが提供するパラメータのエスケープが不十分であり、既存のSQLクエリの準備が十分でないため、なりすましIPヘッダを経由したSQLインジェクションの脆弱性があります。 これにより、認証されていない攻撃者は、データベースから機密情報を抽出するために使用可能な追加のSQLクエリを、すでに存在するクエリに追加することが可能になります。これは、サーバーが `X-Forwarded-For` のようなユーザー提供のフィールドから IP を取得するように設定され、IP によるユーザー制限が有効になっている場合にのみ悪用可能です。 | 5.9 |
CVE 2025-11-30 03:00:08.315481 |
| CVE-2025-10188 | The Hack Repair Guy's Plugin Archiver プラグインは、2.0.4 までのすべてのバージョンにおいて、クロスサイトリクエストフォージェリの脆弱性があります。これは、bulk_remove() 関数の nonce バリデーションが欠落しているか、正しくないことが原因です。これにより、認証されていない攻撃者が、リンクをクリックするなどのアクションを実行するようサイト管理者を騙すことができる偽造リクエストを経由して、/wp-content の任意のディレクトリ削除を行うことが可能になります。 | 5.4 |
CVE 2025-11-30 03:00:08.314291 |
| CVE-2025-10125 | WordPress 用 Memberlite Shortcodes プラグインは、1.4 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'row' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-11-30 03:00:08.312990 |
| CVE-2025-9891 | WordPress 用 User Sync - Remote User Sync プラグインは、1.0.2 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、mo_user_sync_form_handler() 関数の nonce バリデーションが欠落しているか、正しくないことが原因です。このため、認証されていない攻撃者が、サイト管理者を騙ってリンクをクリックするなどのアクションを実行させ、 偽のリクエストによってプラグインを無効化することが可能です。 | 4.3 |
CVE 2025-11-30 03:00:08.311615 |
| CVE-2025-9851 | WordPress 用 Appointmind プラグインは、4.1.0 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの「appointmind_calendar」ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-11-30 03:00:08.310301 |
| CVE-2025-9629 | WordPress 用 USS Upyun プラグインは、1.5.0 までのすべてのバージョンにおいて、クロスサイトリクエストフォージェリの脆弱性があります。これは uss_set フォームタイプを処理する際の uss_setting_page 関数の nonce バリデーションが欠落しているか、正しくないことが原因です。これにより、認証されていない攻撃者は、サイト管理者を騙してリンクをクリックするなどのアクションを実行させることができる偽造リクエストを使用して、バケット名、オペレーター認証情報、アップロードパス、画像処理パラメーターなどの重要なUpyunクラウドストレージ設定を変更することが可能になります。 | 4.3 |
CVE 2025-11-30 03:00:08.308927 |
| CVE-2025-8394 | WordPress 用 Productive Style プラグインは、1.1.23 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの display_productive_breadcrumb ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-11-30 03:00:08.307445 |
| CVE-2025-10166 | WordPress 用の Social Media Shortcodes プラグインは、1.3.1 までのすべてのバージョンにおいて、ユーザが提供した属性の入力サニタイズと出力エスケープが不十分なため、プラグインの 'twitter' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-11-30 03:00:08.306374 |
| CVE-2025-10143 | WordPress 用の Catch Dark Mode プラグインは、2.0 までの全てのバージョンにおいて、'catch_dark_mode' ショートコード経由でのローカルファイルインクルードの脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証された攻撃者が、サーバ上の任意の .php ファイルをインクルードして実行することが可能になり、それらのファイル内の任意の PHP コードの実行が可能になります。これは、.php ファイルがアップロードされ、インクルードされるような場合に、アクセス制御を回避したり、機密データを取得したり、コードを実行したりするために使用できます。 | 7.5 |
CVE 2025-11-30 03:00:08.304787 |
| CVE-2025-10050 | WordPress 用 Developer Loggers for Simple History プラグインは、enabled_loggers パラメータを介して、0.5 までのすべてのバージョンにおいて、ローカルファイル インクルード(Local File Inclusion)の脆弱性があります。これにより、管理者レベル以上のアクセス権を持つ認証済みの攻撃者が、サーバー上の任意の .php ファイルをインクルードして実行することが可能になり、それらのファイル内の任意の PHP コードの実行が可能になります。これは、.php ファイルがアップロードされインクルードされるような場合に、 アクセス制御を回避したり、機密データを取得したり、コードを実行したりするために使用される可能性があります。 | 6.6 |
CVE 2025-11-30 03:00:08.301475 |
| CVE-2025-8446 | WordPress 用 Blaze Demo Importer プラグインは、1.0.12 までのすべてのバージョンにおいて、'blaze_demo_importer_install_plugin' 関数の機能チェックが欠落しているため、許可されていない限定的なプラグインインストールの脆弱性があります。これにより、サブスクライバーレベル以上のアクセス権を持つ認証済みの攻撃者が、限られた数の特定のプラグインをインストールし、有効化することが可能になります。脆弱性を悪用するためには、News Kit Elementor Addons プラグインと BlazeThemes テーマをインストールし、有効化する必要があります。 | 4.3 |
CVE 2025-11-30 03:00:08.300036 |
| CVE-2025-9808 | WordPress 用 The Events Calendar プラグインは、6.15.2 までのすべてのバージョンにおいて、REST エンドポイントを経由した情報漏洩の脆弱性があります。これにより、認証されていない攻撃者がパスワードで保護されたベンダーや会場に関する情報を引き出すことが可能になります。 | 5.3 |
CVE 2025-11-30 03:00:08.298590 |
| CVE-2025-10176 | The Hack Repair Guy's Plugin Archiver plugin for WordPress は、2.0.4 までのすべてのバージョンにおいて、prepare_items 関数のファイルパス検証が不十分なため、任意のファイルを削除される脆弱性があります。このため、管理者レベル以上のアクセス権を持つ認証済みの攻撃者がサーバ上の任意のファイルを削除することが可能であり、適切なファイル(wp-config.php など)が削除されると、リモートでコードが実行される可能性があります。 | 7.2 |
CVE 2025-11-30 03:00:08.297164 |
| CVE-2025-8575 | WordPress 用 LWS Cleaner プラグインは、2.4.1.3 までのすべてのバージョンにおいて、 'lws_cl_delete_file' 関数のファイルパスの検証が不十分なため、 任意のファイルを削除する脆弱性があります。このため、Administrator レベル以上のアクセス権を持つ認証済みの攻撃者がサーバー上の任意のファイルを削除することが可能で、適切なファイル(wp-config.php など)が削除されると、リモートでコードが実行される可能性があります。 | 7.2 |
CVE 2025-11-30 03:00:08.295792 |
| CVE-2025-8280 | 1.2.0 までの Contact Form 7 reCAPTCHA WordPress プラグインは $_SERVER['REQUEST_URI'] パラメータをエスケープしてから属性として出力しないため、古いウェブブラウザでは Reflected Cross-Site Scripting を引き起こす可能性があります。 | 5.8 |
CVE 2025-11-30 03:00:08.294856 |
| CVE-2025-3650 | 4.6.3までのjQuery Colorbox WordPressプラグインは、colorboxライブラリを使用しています。このライブラリは、リンクのtitle属性を使用前にサニタイズしないため、少なくともcontributorロールを持つユーザが管理者に対してXSS攻撃を行うことができます。 | 3.5 |
CVE 2025-11-30 03:00:08.293941 |
| CVE-2025-9881 | WordPress 用 Ultimate Blogroll プラグインには、2.5.2 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、関数のnonceバリデーションの欠落または不正確さによるものです。これにより、認証されていない攻撃者が設定を更新し、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができるように付与された偽造リクエストを介して悪意のあるウェブスクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-11-30 03:00:08.292732 |
| CVE-2025-9880 | WordPress 用 Side Slide Responsive Menu プラグインは、1.0 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、関数のnonceバリデーションの欠落または不正確さによるものです。これにより、認証されていない攻撃者が設定を更新し、リンクをクリックするなどのアクションを実行するようにサイト管理者をだますことができるように付与された偽造リクエストを介して悪意のあるWebスクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-11-30 03:00:08.290818 |
| CVE-2025-9879 | WordPress 用 Spotify Embed Creator プラグインは、1.0.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'spotify' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-11-30 03:00:08.289509 |
| CVE-2025-9877 | WordPress 用の Embed Google Datastudio プラグインは、1.0.0 までのすべてのバージョンにおいて、入力のサニタイズとユーザが指定した属性の出力エスケープが不十分なため、プラグインの 'egds' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-11-30 03:00:08.288146 |
| CVE-2025-10269 | WordPress 用の Spirit Framework プラグインは、1.2.13 までのすべてのバージョンにおいて、ローカルファイルインクルード (Local File Inclusion) の脆弱性があります。これにより、Subscriber レベル以上のアクセス権を持つ認証済みの攻撃者が、任意の .php ファイルをサーバーにインクルードして実行することが可能になり、そのファイル内の PHP コードを実行できるようになります。これは、.php ファイルがアップロードされ、インクルードされた場合、 アクセス制御を回避したり、機密データを取得したり、コードを実行したりするために使用されます。 | 7.5 |
CVE 2025-11-30 03:00:08.286774 |
| CVE-2025-9807 | WordPress 用の The Events Calendar プラグインは、6.15.1 までのすべてのバージョンにおいて、ユーザが提供したパラメータのエスケープが不十分であり、既存の SQL クエリの準備が十分でないため、's' パラメータを経由した時間ベースの SQL インジェクションの脆弱性があります。 これにより、認証されていない攻撃者は、データベースから機密情報を抽出するために使用できる追加のSQLクエリを、すでに存在するクエリに追加することが可能になります。 | 7.5 |
CVE 2025-11-30 03:00:08.285436 |
| CVE-2025-9018 | WordPress 用の Time Tracker プラグインは、3.1.0 までのすべてのバージョンにおいて、'tt_update_table_function' および 'tt_delete_record_function' 関数の機能チェックが欠落しているため、不正な変更およびデータ損失の可能性があります。これにより、サブスクライバ・レベル以上のアクセス権を持つ認証済みの攻撃者が、ユーザ登録やデフォルトのロールなどのオプションを更新し、誰でも管理者として登録できるようにしたり、データベースから限定的なデータを削除したりすることが可能になります。 | 8.8 |
CVE 2025-11-30 03:00:08.284234 |
| CVE-2025-9874 | WordPress 用の Ultimate Classified Listings プラグインは、1.6 までのすべてのバージョンにおいて、'uclwp_dashboard' ショートコード経由でのローカルファイル組み込みの脆弱性があります。これにより、コントリビューターレベル以上のアクセス権を持つ、認証された攻撃者が、サーバー上の任意の .php ファイルをインクルードして実行することが可能になり、それらのファイル内の任意の PHP コードの実行が可能になります。これは、.php ファイルがアップロードされ、インクルードされるような場合に、アクセス制御を回避したり、機密データを取得したり、コードを実行したりするために使用されます。 | 7.5 |
CVE 2025-11-30 03:00:08.283588 |
| CVE-2025-9861 | WordPress 用 ThemeLoom Widgets プラグインは、1.8.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'los_showposts' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-11-30 03:00:08.283003 |
| CVE-2025-9860 | WordPress 用 Mixtape プラグインは、1.1 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'mixtape' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-11-30 03:00:08.282252 |
| CVE-2025-9855 | WordPress用のEnhanced BibliPlugプラグインは、1.3.8までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分であるため、プラグインの'bibliplug_authors'ショートコードを経由したStored Cross-Site Scriptingの脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-11-30 03:00:08.277141 |
| CVE-2025-9850 | WordPress 用 Evenium プラグインは、1.3.11 までのすべてのバージョンにおいて、入力のサニタイズおよびユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'evenium_single_event' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-11-30 03:00:08.275600 |
| CVE-2025-9693 | User Meta - User Profile Builder and User management plugin plugin for WordPress は、3.1.2 までのすべてのバージョンにおいて、postInsertUserProcess 関数におけるファイルパスの検証が不十分なため、任意のファイルを削除される脆弱性があります。これにより、Subscriber レベル以上のアクセス権を持つ、認証された攻撃者がサーバ上の任意のファイルを削除することが可能となり、適切なファイル(wp-config.php など)が削除された場合、容易にリモートでコードが実行される可能性があります。 | 8.0 |
CVE 2025-11-30 03:00:08.274158 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.