WordPressに関連するセキュリティ情報をお知らせしてます

見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。

アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!

[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [57] [58] [59] [60] [61] [62] [63] [64] [65] [66] [67] [68] [69] [70] [71] [72] [73] [74] [75] [76] [77] [78] [79] [80] [81] [82] [83] [84] [85] [86] [87] [88] [89] [90] [91] [92] [93] [94] [95] [96] [97] [98] [99] [100] [101] [102] [103] [104] [105] [106] [107] [108] [109] [110] [111] [112] [113] [114] [115] [116] [117] [118] [119] [120] [121] [122] [123] [124] [125] [126] [127] [128] [129] [130] [131] [132] [133] [134] [135] [136] [137] [138] [139] [140] (4180)
ID 説明 CVSS v3 ベーススコア 情報元
ID 説明 CVSS v3 ベーススコア 情報元
CVE-2024-4144 WordPress 用 Simple Basic Contact Form プラグインは、20240502 までの全てのバージョンにおいて、任意のショートコードを実行される脆弱性があります。これにより、認証されていない攻撃者が任意のショートコードを実行することが可能になります。深刻度と悪用可能性は、環境にインストールされている他のプラグインの機能に依存します。 6.5 CVE
2024-08-22 09:00:05.921558
CVE-2024-0870 WordPress 用 YITH WooCommerce Gift Cards プラグインは、4.12.0 までのすべてのバージョンにおいて、'save_mail_status' および 'save_email_settings' 関数の機能チェックが欠落しているため、データを不正に変更される脆弱性があります。これにより、認証されていない攻撃者がWooCommerceの設定を変更することが可能になります。 5.3 CVE
2024-08-22 09:00:05.921036
CVE-2023-6812 WP Compress - Image Optimizer [All-In-One plugin for WordPress] には、6.20.01 までのすべてのバージョンで Open Redirect の脆弱性があります。これは、'css' パラメータ経由で提供されるリダイレクト URL の検証が不十分なためです。これにより、認証されていない攻撃者がユーザーを騙してアクションを実行させることに成功した場合、潜在的に悪意のあるサイトにリダイレクトさせることが可能になります。 4.3 CVE
2024-08-22 09:00:05.920451
CVE-2024-4630 Starter Templates - Elementor, WordPress & Beaver Builder Templates plugin for WordPress は、4.2.0 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'custom_upload_mimes' 関数を経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.919878
CVE-2024-4605 WordPress 用 Breakdance プラグインには、1.7.1 までのすべてのバージョンにおいて、投稿のメタデータを経由したリモートコード実行の脆弱性があります。これは、プラグインがカスタムデータをアンダースコアの接頭辞なしでメタデータに保存することに起因します。これにより、投稿者のような権限の低いユーザがUI経由でこのデータを編集することが可能になってしまいます。その結果、彼らは特権を昇格させたり、任意のコードを実行したりすることができます。 8.8 CVE
2024-08-22 09:00:05.919292
CVE-2024-4574 Graphina - Elementor Charts and Graphs plugin for WordPress には、1.8.9 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、複数のウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.918687
CVE-2024-4567 WordPress 用 Themify Shortcodes プラグインは、2.0.9 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの themify_button ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.918053
CVE-2024-4560 Kognetiks Chatbot for WordPress プラグインは、1.9.9 までの全てのバージョンにおいて、 chatbot_chatgpt_upload_file_to_assistant 関数にファイルタイプ検証の欠落があるため、任意のファイルをアップロードされる脆弱性があります。これにより、認証されていない攻撃者が、影響を受けるサイトのサーバー上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 9.8 CVE
2024-08-22 09:00:05.917405
CVE-2024-4490 Elegant Themes の WordPress 用 Divi テーマ、Extra テーマ、および Divi Page Builder プラグインには、4.25.0 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、「title」パラメータを介した DOM ベースの蓄積型クロスサイトスクリプティングの脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.916734
CVE-2024-4487 WordPress 用 Blocksy Companion プラグインは、2.0.45 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、SVG アップロードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.916131
CVE-2024-4481 Gutenberg Blocks with AI by Kadence WP plugin for WordPress は、3.2.36 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインのブロックの 'link' 属性を介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されるようになります。 6.4 CVE
2024-08-22 09:00:05.915460
CVE-2024-4463 WordPress 用 Squelch Tabs and Accordions Shortcodes プラグインは、0.4.7 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、プラグインの設定を保存する際のnonceバリデーションが欠落しているか、正しくないことが原因です。このため、認証されていない攻撃者が、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができ、付与された偽造リクエストによってプラグインの設定を変更することが可能になります。 4.3 CVE
2024-08-22 09:00:05.914867
CVE-2024-4449 Essential Addons for Elementor - Best Elementor Templates, Widgets, Kits & WooCommerce Builders plugin for WordPress は、5.9.19 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'Fancy Text', 'Filter Gallery', 'Sticky Video', 'Content Ticker', 'Woo Product Gallery', 'Twitter Feed' ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.914168
CVE-2024-4448 Essential Addons for Elementor - Best Elementor Templates, Widgets, Kits & WooCommerce Builders plugin for WordPress は、5.9.19 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'Dual Color Header'、'Event Calendar'、'Advanced Data Table' ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.5 CVE
2024-08-22 09:00:05.913460
CVE-2024-4446 WordPress 用 Content Views - Post Grid & Filter, Recent Posts, Category Posts, & More (Gutenberg Blocks and Shortcode) プラグインは、3.7.1 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'pagingType' パラメータを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.912735
CVE-2024-4444 WordPress 用プラグイン LearnPress - WordPress LMS プラグインは、4.2.6.5 までのバージョンにおいて、ユーザー登録に対するバイパスの脆弱性があります。これは、チェックアウトの「create_account」関数のチェックが欠落しているためです。これにより、登録が無効化されている場合でも、認証されていない攻撃者がサイトのデフォルトロールとして登録することが可能になります。 5.3 CVE
2024-08-22 09:00:05.911805
CVE-2024-4441 WordPress 用の XML Sitemap & Google News プラグインは、5.4.8 までのすべてのバージョンにおいて、'feed' パラメータを経由したローカルファイル インクルード (Local File Inclusion) の脆弱性があります。これにより、認証されていない攻撃者がサーバ上の任意のファイルをインクルードして実行することが可能になり、そのファイル内の任意の PHP コードの実行が可能になります。これにより、アクセス制御を回避したり、機密データを取得したり、 画像やその他の「安全な」ファイル形式をアップロードしてインクルードした場合に コードを実行したりすることが可能になります。 8.1 CVE
2024-08-22 09:00:05.911154
CVE-2024-4434 WordPress 用プラグイン LearnPress - WordPress LMS Plugin は、4.2.6.5 までのバージョンにおいて、ユーザが提供するパラメータのエスケープが不十分であり、既存の SQL クエリの準備が十分でないため、「term_id」パラメータを経由した時間ベースの SQL インジェクションに対して脆弱です。 これにより、認証されていない攻撃者は、データベースから機密情報を抽出するために使用可能な追加のSQLクエリを既存のクエリに追加することが可能になります。 9.8 CVE
2024-08-22 09:00:05.910454
CVE-2024-4430 WordPress 用 Beaver Builder - WordPress Page Builder プラグインは、2.8.1.2 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、写真ウィジェットの crop 属性を介した Stored Cross-Site Scripting の脆弱性があります。これにより、コントリビュータ以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.909882
CVE-2024-4417 WordPress用プラグインFalang multilanguage for WordPressは、1.3.49までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、管理者設定を経由したStored Cross-Site Scriptingの脆弱性があります。これにより、管理者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。この問題は、マルチサイトのインストールおよび unfiltered_html が無効になっているインストールにのみ影響します。 4.4 CVE
2024-08-22 09:00:05.909236
CVE-2024-4413 WordPress 用 Hotel Booking Lite プラグインは、4.11.1 までのすべてのバージョンにおいて、信頼できない入力をデシリアライズすることによる PHP オブジェクトインジェクションの脆弱性があります。これにより、認証されていない攻撃者が PHP オブジェクトを注入することが可能となります。脆弱なプラグインには既知の POP チェーンは存在しません。もし POP チェーンがターゲットシステムにインストールされた追加のプラグインやテーマ経由で存在すると、 攻撃者が任意のファイルを削除したり、機密データを取得したり、コードを実行したりできる可能性があります。 9.8 CVE
2024-08-22 09:00:05.908455
CVE-2024-4411 WordPress 用 Mihdan: Yandex Turbo Feed プラグインは、1.6.5.1 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインのショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.907638
CVE-2024-4398 HTML5 Audio Player- Best WordPress Audio Player Plugin plugin for WordPress は、2.2.19 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインのウィジェットを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.906949
CVE-2024-4397 WordPress 用プラグイン LearnPress - WordPress LMS プラグインは、4.2.6.5 までのバージョンにおいて、'save_post_materials' 関数のファイルタイプ検証の欠落により、任意のファイルをアップロードされる脆弱性があります。このため、Instructor レベル以上の権限を持つ認証済みの攻撃者が、影響を受けるサイトのサーバー上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 8.8 CVE
2024-08-22 09:00:05.906350
CVE-2024-4386 WordPress 用の Gallery Block (Meow Gallery) プラグインは、5.1.3 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'data_atts' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.905758
CVE-2024-4383 WordPress 用 Simple Membership プラグインは、4.4.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'swpm_paypal_subscription_cancel_link' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.905031
CVE-2024-4339 WordPress 用の Prime Slider - Addons For Elementor (Revolution of a slider, Hero Slider, Ecommerce Slider) プラグインは、3.14.3 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、General ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、コントリビュータ以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.904381
CVE-2024-4335 WordPress 用プラグイン Rank Math SEO with AI Best SEO Tools には、入力のサニタイズと出力のエスケープが不十分なため、1.0.217 までのバージョンにおいて、'textAlign' パラメータを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.903714
CVE-2024-4329 WordPress 用 Thim Elementor Kit プラグインは、1.1.9 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'id' パラメータを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.903134
CVE-2024-4316 EmbedPress - Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor plugin for WordPress には、3.9.16 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'id' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-08-22 09:00:05.902522
[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [57] [58] [59] [60] [61] [62] [63] [64] [65] [66] [67] [68] [69] [70] [71] [72] [73] [74] [75] [76] [77] [78] [79] [80] [81] [82] [83] [84] [85] [86] [87] [88] [89] [90] [91] [92] [93] [94] [95] [96] [97] [98] [99] [100] [101] [102] [103] [104] [105] [106] [107] [108] [109] [110] [111] [112] [113] [114] [115] [116] [117] [118] [119] [120] [121] [122] [123] [124] [125] [126] [127] [128] [129] [130] [131] [132] [133] [134] [135] [136] [137] [138] [139] [140] (4180)

セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。

Copyright © 2022 frame and surface.