WordPressに関連するセキュリティ情報をお知らせしてます

見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。

アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!

[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [57] [58] [59] [60] [61] [62] [63] [64] [65] [66] [67] [68] [69] [70] [71] [72] [73] [74] [75] [76] [77] [78] [79] [80] [81] [82] [83] [84] [85] [86] [87] [88] [89] [90] [91] [92] [93] [94] [95] [96] [97] [98] [99] [100] [101] [102] [103] [104] [105] [106] [107] [108] [109] [110] [111] [112] [113] [114] [115] [116] [117] [118] [119] [120] [121] [122] [123] [124] [125] [126] [127] [128] [129] [130] [131] [132] [133] [134] [135] [136] [137] [138] [139] [140] [141] [142] [143] [144] [145] [146] [147] [148] [149] [150] [151] [152] [153] [154] [155] [156] [157] [158] [159] [160] [161] [162] [163] [164] [165] [166] [167] [168] [169] [170] [171] [172] [173] [174] [175] [176] [177] [178] [179] [180] [181] [182] [183] [184] [185] [186] [187] [188] [189] [190] [191] [192] [193] [194] [195] [196] [197] [198] [199] [200] [201] [202] [203] [204] [205] [206] [207] [208] [209] [210] [211] [212] [213] [214] [215] [216] [217] [218] [219] [220] [221] [222] [223] [224] [225] [226] [227] [228] [229] [230] [231] [232] [233] [234] [235] [236] [237] [238] [239] [240] [241] [242] [243] [244] [245] [246] [247] [248] [249] [250] [251] [252] [253] [254] [255] [256] [257] [258] [259] [260] [261] [262] [263] [264] [265] (7932)
ID 説明 CVSS v3 ベーススコア 情報元
ID 説明 CVSS v3 ベーススコア 情報元
CVE-2024-13709 WordPress 用 Linear プラグインには、2.8.1 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、'linear-debug' の nonce バリデーションが欠落しているか、正しくないことが原因です。このため、認証されていない攻撃者は、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができる偽造リクエストを使用して、プラグインのキャッシュをリセットすることが可能です。 4.3 CVE
2025-05-05 03:00:05.933502
CVE-2025-0357 WordPress 用 WPBookit プラグインは、1.6.9 までのバージョンにおいて、'WPB_Profile_controller::handle_image_upload' 関数のファイルタイプ検証が不十分なため、任意のファイルをアップロードされる脆弱性があります。これにより、認証されていない攻撃者が影響を受けるサイトのサーバ上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 9.8 CVE
2025-05-04 23:00:04.361512
CVE-2025-24666 ThemeIsle AI Chatbot for WordPress - Hyve Lite には、Web ページ生成時の入力の不適切な中和 ('クロスサイトスクリプティング') 脆弱性があり、Stored XSS が可能です。この問題は、AI Chatbot for WordPress - Hyve Lite: n/a から 1.2.2 に影響します。 5.9 CVE
2025-05-04 09:00:05.527372
CVE-2025-24659 WordPress Download Manager Premium Packages に、SQL コマンドで使用される特殊要素の不適切な中和 ('SQL インジェクション') 脆弱性があり、ブラインド SQL インジェクションが可能です。この問題は、n/a から 5.9.6 までのプレミアムパッケージに影響します。 7.6 CVE
2025-05-04 09:00:05.526135
CVE-2025-24652 Revmakx WP Duplicate - WordPress Migration Plugin の Missing Authorization 脆弱性により、不正に設定されたアクセス制御のセキュリティレベルを悪用される可能性があります。この問題は WP Duplicate - WordPress Migration Plugin: n/a から 1.1.6 に影響します。 5.4 CVE
2025-05-04 09:00:05.524958
CVE-2025-24588 Patreon WordPress における認証の欠落の脆弱性により、不正に設定されたアクセス制御のセキュリティレベルが悪用される可能性があります。この問題は、n/a から 1.9.1 までの Patreon WordPress に影響します。 6.5 CVE
2025-05-04 09:00:05.524100
CVE-2024-13698 Jobify - Job Board WordPress Theme for WordPress は、4.2.7 までのすべてのバージョンにおいて、'download_image_via_ai' および 'generate_image_via_ai' 関数の機能チェックが欠落しているため、不正アクセスやデータの改ざんの可能性があります。これにより、認証されていない攻撃者が、ウェブアプリケーションを起点として任意の場所にウェブリクエストを行い、画像形式のファイルをアップロードしたり、サイトの OpenAI キーを使用して AI 画像を生成したりすることが可能になります。 6.5 CVE
2025-05-04 09:00:05.523403
CVE-2024-11913 WordPress 用 Activity Plus Reloaded for BuddyPress プラグインは、1.1.1 までのすべてのバージョンにおいて、'ajax_preview_link' 関数を経由した Blind Server-Side Request Forgery の脆弱性があります。これにより、サブスクライバレベル以上のアクセス権を持つ認証された攻撃者が、ウェブアプリケーションを起点とした任意の場所へのウェブリクエストを行うことが可能となり、内部サービスからの情報の照会や変更に利用される可能性があります。 5.4 CVE
2025-05-04 09:00:05.522083
CVE-2024-10324 RomethemeKit For Elementor プラグインは、1.5.2 までのすべてのバージョンにおいて、 widgets/offcanvas-rometheme.php の register_controls 関数を経由して、 機密情報漏洩の脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、機密のプライベートデータ、保留中のデータ、およびドラフトテンプレートデータを抽出することが可能になります。 4.3 CVE
2025-05-04 09:00:05.521356
CVE-2024-13594 WordPress 用 Simple Downloads List プラグインは、1.4.2 までのすべてのバージョンにおいて、'neofix_sdl' ショートコードの 'category' 属性を経由した SQL インジェクションの脆弱性があります。 これにより、Contributor レベル以上のアクセス権を持つ、認証された攻撃者が、データベースから機密情報を抽出するために使用できる、追加の SQL クエリを既存のクエリに追加することが可能になります。 6.5 CVE
2025-05-04 09:00:05.520756
CVE-2024-13572 WordPress 用の Precious Metals Charts and Widgets プラグインは、1.2.8 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'nfusion-widget' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-04 09:00:05.519508
CVE-2024-13542 WP Google Street View (with 360° virtual tour) & Google maps + Local SEO plugin for WordPress は、1.1.3 までのすべてのバージョンにおいて、プラグインの 'wpgsv' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-04 09:00:05.518893
CVE-2024-13409 WordPress 用プラグイン Post Grid, Slider & Carousel Ultimate - with Shortcode, Gutenberg Block & Elementor Widget には、1.6.10 までのすべてのバージョンにおいて、post_type_ajax_handler() 関数の 'theme' パラメータを経由したローカルファイル組み込みの脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ、 認証された攻撃者がサーバ上の任意のファイルをインクルードして実行することが 可能となり、それらのファイル内の任意の PHP コードの実行が可能となります。これは、アクセス制御を迂回したり、機密データを取得したり、 画像や他の「安全な」ファイルタイプをアップロードしてインクルードする場合に コード実行を行うために使用できます。 7.5 CVE
2025-05-04 09:00:05.517524
CVE-2024-13408 WordPress 用プラグイン Post Grid, Slider & Carousel Ultimate - with Shortcode, Gutenberg Block & Elementor Widget には、1.6.10 までのすべてのバージョンにおいて、ショートコード `pgcu` の 'theme' 属性を経由したローカルファイル取り込みの脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、サーバ上の任意のファイルをインクルードして実行することが可能になり、それらのファイル内の任意の PHP コードの実行が可能になります。これは、アクセス制御を迂回したり、機密データを取得したり、php ファイルをアップロードしてインクルードできる場合にコードを実行したりするために使用できます。 7.5 CVE
2025-05-04 09:00:05.516190
CVE-2024-13354 Elementor用のResponsive Addons - Free Elementor Addons Plugin and Elementor Templates plugin for WordPressには、1.6.4までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、いくつかのウィジェットのHTMLタグを経由したStored Cross-Site Scriptingの脆弱性があります。これにより、コントリビューターレベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-04 09:00:05.515091
CVE-2024-13335 Spexo Addons for Elementor - Free Elementor Addons, Widgets and Templates plugin for WordPress は、1.0.14 までのすべてのバージョンにおいて、tmpcoder_theme_install_func() 関数の機能チェックが欠落しているため、不正アクセスの脆弱性があります。これにより、Subscriber レベル以上のアクセス権を持つ、認証された攻撃者がテーマをインストールすることが可能になります。 4.3 CVE
2025-05-04 09:00:05.514194
CVE-2024-13583 WordPress 用の Simple Gallery with Filter プラグインは、2.0 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'c2tw_sgwf' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-04 09:00:05.512941
CVE-2024-12494 WordPress 用 BMLT Meeting Map プラグインは、2.6.1 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの「bmlt_meeting_map」ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-04 09:00:05.511977
CVE-2024-13545 WordPress 用の Bootstrap Ultimate テーマには、1.4.9 までのすべてのバージョンにおいて、path パラメータを経由したローカルファイルインクルード(Local File Inclusion)の脆弱性があります。これにより、認証されていない攻撃者がサーバー上の PHP ファイルをインクルードすることが可能となり、それらのファイル内の任意の PHP コードの実行を許してしまいます。これにより、アクセス制御を回避したり、機密データを取得したり、 PHP ファイルをアップロードしたりインクルードしたりすることが可能となります。サーバ上で php://filter が有効になっている場合、 この問題は直接リモートコード実行につながる可能性があります。 9.8 CVE
2025-05-04 09:00:05.509138
CVE-2024-13683 WordPress 用 Automate Hub Free by Sperse.IO プラグインは、1.7.0 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、'automate_hub' ページの nonce バリデーションが欠落しているか、正しくないことが原因です。これにより、認証されていない攻撃者が、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができる、偽造されたリクエストを介して有効化ステータスを更新することが可能になります。 4.3 CVE
2025-05-04 03:00:06.972432
CVE-2024-13680 WordPress 用の Form Builder CP プラグインは、1.2.41 までのすべてのバージョンにおいて、 ユーザが提供するパラメータのエスケープが不十分であり、既存の SQL クエリの準備が十分でないため、 'CP_EASY_FORM_WILL_APPEAR_HERE' ショートコードの 'id' パラメータ経由で SQL インジェクションを受ける脆弱性があります。 これにより、Contributorレベル以上のアクセス権を持つ認証された攻撃者が、データベースから機密情報を抽出するために使用できる、追加のSQLクエリを既存のクエリに追加することが可能になります。 6.5 CVE
2025-05-04 03:00:06.971470
CVE-2024-13659 WordPress 用 Listamester プラグインは、2.3.4 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'listamester' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-04 03:00:06.966992
CVE-2024-13422 SEO Blogger to WordPress Migration using 301 Redirection plugin for WordPress は、0.4.8 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'url' パラメータを経由した Reflected Cross-Site Scripting の脆弱性があります。これにより、認証されていない攻撃者は、リンクをクリックするなどのアクションを実行するようユーザーをうまく騙すことができれば、実行するページ内に任意のウェブスクリプトを注入することが可能になります。 6.1 CVE
2025-05-03 09:00:05.618086
CVE-2024-13389 WordPress 用 Cliptakes プラグインは、1.3.4 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'cliptakes_input_email' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-03 09:00:05.617414
CVE-2024-13340 WordPress 用 MDTF - Meta Data and Taxonomies Filter プラグインは、1.3.3.6 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'mdf_results_by_ajax' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-03 09:00:05.616691
CVE-2024-13236 WordPress 用 Tainacan プラグインは、0.21.12 までのすべてのバージョンにおいて、 ユーザが提供したパラメータのエスケープが不十分であり、 既存の SQL クエリの準備が不十分であるため、 'collection_id' パラメータを経由した SQL インジェクションの脆弱性があります。 これにより、Subscriber レベル以上のアクセス権を持つ、認証された攻撃者が、データベースから機密情報を抽出するために使用できる、追加の SQL クエリを既存のクエリに追加することが可能になります。 6.5 CVE
2025-05-03 09:00:05.615971
CVE-2024-12504 Broadcast Live Video - Live Streaming : HTML5, WebRTC, HLS, RTSP, RTMP plugin for WordPress は、6.1.9 までのすべてのバージョンにおいて、入力のサニタイズとユーザが指定した属性の出力エスケープが不十分なため、プラグインの 'videowhisper_hls' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-03 09:00:05.615219
CVE-2024-12118 WordPress 用 The Events Calendar プラグインは、入力のサニタイズと出力のエスケープが不十分なため、6.9.0 までのすべてのバージョンにおいて、イベントカレンダーリンクウィジェットの html_tag 属性を介した Stored クロスサイトスクリプティングの脆弱性があります。これにより、コントリビューターレベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-03 09:00:05.614483
CVE-2024-13234 WordPress 用 Product Table by WBW プラグインは、2.1.2 までのすべてのバージョンにおいて、ユーザが提供したパラメータのエスケープが不十分であり、既存の SQL クエリの準備が不十分であるため、'additionalCondition' パラメータを経由した SQL インジェクションの脆弱性があります。 これにより、認証されていない攻撃者は、データベースから機密情報を抽出するために使用できる追加のSQLクエリを、すでに存在するクエリに追加することが可能になります。 7.5 CVE
2025-05-03 09:00:05.613588
CVE-2024-12043 WordPress 用の Prime Slider - Addons For Elementor (Revolution of a slider, Hero Slider, Post Slider and Ecommerce Slider) プラグインは、3.16.5 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'blog' ウィジェットの 'social_link_title' パラメータを経由した保存型クロスサイトスクリプティングの脆弱性があります。これにより、Contributorレベル以上のアクセス権を持つ認証済みの攻撃者が、任意のWebスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2025-05-03 09:00:05.612608
[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [57] [58] [59] [60] [61] [62] [63] [64] [65] [66] [67] [68] [69] [70] [71] [72] [73] [74] [75] [76] [77] [78] [79] [80] [81] [82] [83] [84] [85] [86] [87] [88] [89] [90] [91] [92] [93] [94] [95] [96] [97] [98] [99] [100] [101] [102] [103] [104] [105] [106] [107] [108] [109] [110] [111] [112] [113] [114] [115] [116] [117] [118] [119] [120] [121] [122] [123] [124] [125] [126] [127] [128] [129] [130] [131] [132] [133] [134] [135] [136] [137] [138] [139] [140] [141] [142] [143] [144] [145] [146] [147] [148] [149] [150] [151] [152] [153] [154] [155] [156] [157] [158] [159] [160] [161] [162] [163] [164] [165] [166] [167] [168] [169] [170] [171] [172] [173] [174] [175] [176] [177] [178] [179] [180] [181] [182] [183] [184] [185] [186] [187] [188] [189] [190] [191] [192] [193] [194] [195] [196] [197] [198] [199] [200] [201] [202] [203] [204] [205] [206] [207] [208] [209] [210] [211] [212] [213] [214] [215] [216] [217] [218] [219] [220] [221] [222] [223] [224] [225] [226] [227] [228] [229] [230] [231] [232] [233] [234] [235] [236] [237] [238] [239] [240] [241] [242] [243] [244] [245] [246] [247] [248] [249] [250] [251] [252] [253] [254] [255] [256] [257] [258] [259] [260] [261] [262] [263] [264] [265] (7932)

セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。

Copyright © 2022 frame and surface.