見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
---|---|---|---|
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
CVE-2024-4144 | WordPress 用 Simple Basic Contact Form プラグインは、20240502 までの全てのバージョンにおいて、任意のショートコードを実行される脆弱性があります。これにより、認証されていない攻撃者が任意のショートコードを実行することが可能になります。深刻度と悪用可能性は、環境にインストールされている他のプラグインの機能に依存します。 | 6.5 |
CVE 2024-08-22 09:00:05.921558 |
CVE-2024-0870 | WordPress 用 YITH WooCommerce Gift Cards プラグインは、4.12.0 までのすべてのバージョンにおいて、'save_mail_status' および 'save_email_settings' 関数の機能チェックが欠落しているため、データを不正に変更される脆弱性があります。これにより、認証されていない攻撃者がWooCommerceの設定を変更することが可能になります。 | 5.3 |
CVE 2024-08-22 09:00:05.921036 |
CVE-2023-6812 | WP Compress - Image Optimizer [All-In-One plugin for WordPress] には、6.20.01 までのすべてのバージョンで Open Redirect の脆弱性があります。これは、'css' パラメータ経由で提供されるリダイレクト URL の検証が不十分なためです。これにより、認証されていない攻撃者がユーザーを騙してアクションを実行させることに成功した場合、潜在的に悪意のあるサイトにリダイレクトさせることが可能になります。 | 4.3 |
CVE 2024-08-22 09:00:05.920451 |
CVE-2024-4630 | Starter Templates - Elementor, WordPress & Beaver Builder Templates plugin for WordPress は、4.2.0 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'custom_upload_mimes' 関数を経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.919878 |
CVE-2024-4605 | WordPress 用 Breakdance プラグインには、1.7.1 までのすべてのバージョンにおいて、投稿のメタデータを経由したリモートコード実行の脆弱性があります。これは、プラグインがカスタムデータをアンダースコアの接頭辞なしでメタデータに保存することに起因します。これにより、投稿者のような権限の低いユーザがUI経由でこのデータを編集することが可能になってしまいます。その結果、彼らは特権を昇格させたり、任意のコードを実行したりすることができます。 | 8.8 |
CVE 2024-08-22 09:00:05.919292 |
CVE-2024-4574 | Graphina - Elementor Charts and Graphs plugin for WordPress には、1.8.9 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、複数のウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.918687 |
CVE-2024-4567 | WordPress 用 Themify Shortcodes プラグインは、2.0.9 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの themify_button ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.918053 |
CVE-2024-4560 | Kognetiks Chatbot for WordPress プラグインは、1.9.9 までの全てのバージョンにおいて、 chatbot_chatgpt_upload_file_to_assistant 関数にファイルタイプ検証の欠落があるため、任意のファイルをアップロードされる脆弱性があります。これにより、認証されていない攻撃者が、影響を受けるサイトのサーバー上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 | 9.8 |
CVE 2024-08-22 09:00:05.917405 |
CVE-2024-4490 | Elegant Themes の WordPress 用 Divi テーマ、Extra テーマ、および Divi Page Builder プラグインには、4.25.0 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、「title」パラメータを介した DOM ベースの蓄積型クロスサイトスクリプティングの脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.916734 |
CVE-2024-4487 | WordPress 用 Blocksy Companion プラグインは、2.0.45 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、SVG アップロードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.916131 |
CVE-2024-4481 | Gutenberg Blocks with AI by Kadence WP plugin for WordPress は、3.2.36 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインのブロックの 'link' 属性を介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されるようになります。 | 6.4 |
CVE 2024-08-22 09:00:05.915460 |
CVE-2024-4463 | WordPress 用 Squelch Tabs and Accordions Shortcodes プラグインは、0.4.7 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、プラグインの設定を保存する際のnonceバリデーションが欠落しているか、正しくないことが原因です。このため、認証されていない攻撃者が、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができ、付与された偽造リクエストによってプラグインの設定を変更することが可能になります。 | 4.3 |
CVE 2024-08-22 09:00:05.914867 |
CVE-2024-4449 | Essential Addons for Elementor - Best Elementor Templates, Widgets, Kits & WooCommerce Builders plugin for WordPress は、5.9.19 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'Fancy Text', 'Filter Gallery', 'Sticky Video', 'Content Ticker', 'Woo Product Gallery', 'Twitter Feed' ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.914168 |
CVE-2024-4448 | Essential Addons for Elementor - Best Elementor Templates, Widgets, Kits & WooCommerce Builders plugin for WordPress は、5.9.19 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'Dual Color Header'、'Event Calendar'、'Advanced Data Table' ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.5 |
CVE 2024-08-22 09:00:05.913460 |
CVE-2024-4446 | WordPress 用 Content Views - Post Grid & Filter, Recent Posts, Category Posts, & More (Gutenberg Blocks and Shortcode) プラグインは、3.7.1 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'pagingType' パラメータを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.912735 |
CVE-2024-4444 | WordPress 用プラグイン LearnPress - WordPress LMS プラグインは、4.2.6.5 までのバージョンにおいて、ユーザー登録に対するバイパスの脆弱性があります。これは、チェックアウトの「create_account」関数のチェックが欠落しているためです。これにより、登録が無効化されている場合でも、認証されていない攻撃者がサイトのデフォルトロールとして登録することが可能になります。 | 5.3 |
CVE 2024-08-22 09:00:05.911805 |
CVE-2024-4441 | WordPress 用の XML Sitemap & Google News プラグインは、5.4.8 までのすべてのバージョンにおいて、'feed' パラメータを経由したローカルファイル インクルード (Local File Inclusion) の脆弱性があります。これにより、認証されていない攻撃者がサーバ上の任意のファイルをインクルードして実行することが可能になり、そのファイル内の任意の PHP コードの実行が可能になります。これにより、アクセス制御を回避したり、機密データを取得したり、 画像やその他の「安全な」ファイル形式をアップロードしてインクルードした場合に コードを実行したりすることが可能になります。 | 8.1 |
CVE 2024-08-22 09:00:05.911154 |
CVE-2024-4434 | WordPress 用プラグイン LearnPress - WordPress LMS Plugin は、4.2.6.5 までのバージョンにおいて、ユーザが提供するパラメータのエスケープが不十分であり、既存の SQL クエリの準備が十分でないため、「term_id」パラメータを経由した時間ベースの SQL インジェクションに対して脆弱です。 これにより、認証されていない攻撃者は、データベースから機密情報を抽出するために使用可能な追加のSQLクエリを既存のクエリに追加することが可能になります。 | 9.8 |
CVE 2024-08-22 09:00:05.910454 |
CVE-2024-4430 | WordPress 用 Beaver Builder - WordPress Page Builder プラグインは、2.8.1.2 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、写真ウィジェットの crop 属性を介した Stored Cross-Site Scripting の脆弱性があります。これにより、コントリビュータ以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.909882 |
CVE-2024-4417 | WordPress用プラグインFalang multilanguage for WordPressは、1.3.49までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、管理者設定を経由したStored Cross-Site Scriptingの脆弱性があります。これにより、管理者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。この問題は、マルチサイトのインストールおよび unfiltered_html が無効になっているインストールにのみ影響します。 | 4.4 |
CVE 2024-08-22 09:00:05.909236 |
CVE-2024-4413 | WordPress 用 Hotel Booking Lite プラグインは、4.11.1 までのすべてのバージョンにおいて、信頼できない入力をデシリアライズすることによる PHP オブジェクトインジェクションの脆弱性があります。これにより、認証されていない攻撃者が PHP オブジェクトを注入することが可能となります。脆弱なプラグインには既知の POP チェーンは存在しません。もし POP チェーンがターゲットシステムにインストールされた追加のプラグインやテーマ経由で存在すると、 攻撃者が任意のファイルを削除したり、機密データを取得したり、コードを実行したりできる可能性があります。 | 9.8 |
CVE 2024-08-22 09:00:05.908455 |
CVE-2024-4411 | WordPress 用 Mihdan: Yandex Turbo Feed プラグインは、1.6.5.1 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインのショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.907638 |
CVE-2024-4398 | HTML5 Audio Player- Best WordPress Audio Player Plugin plugin for WordPress は、2.2.19 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインのウィジェットを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.906949 |
CVE-2024-4397 | WordPress 用プラグイン LearnPress - WordPress LMS プラグインは、4.2.6.5 までのバージョンにおいて、'save_post_materials' 関数のファイルタイプ検証の欠落により、任意のファイルをアップロードされる脆弱性があります。このため、Instructor レベル以上の権限を持つ認証済みの攻撃者が、影響を受けるサイトのサーバー上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 | 8.8 |
CVE 2024-08-22 09:00:05.906350 |
CVE-2024-4386 | WordPress 用の Gallery Block (Meow Gallery) プラグインは、5.1.3 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'data_atts' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.905758 |
CVE-2024-4383 | WordPress 用 Simple Membership プラグインは、4.4.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'swpm_paypal_subscription_cancel_link' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.905031 |
CVE-2024-4339 | WordPress 用の Prime Slider - Addons For Elementor (Revolution of a slider, Hero Slider, Ecommerce Slider) プラグインは、3.14.3 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、General ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、コントリビュータ以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.904381 |
CVE-2024-4335 | WordPress 用プラグイン Rank Math SEO with AI Best SEO Tools には、入力のサニタイズと出力のエスケープが不十分なため、1.0.217 までのバージョンにおいて、'textAlign' パラメータを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.903714 |
CVE-2024-4329 | WordPress 用 Thim Elementor Kit プラグインは、1.1.9 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'id' パラメータを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.903134 |
CVE-2024-4316 | EmbedPress - Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor plugin for WordPress には、3.9.16 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'id' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-08-22 09:00:05.902522 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.