見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
| ID | 説明 | CVSS v3 ベーススコア | 情報元 |
|---|---|---|---|
| ID | 説明 | CVSS v3 ベーススコア | 情報元 |
| CVE-2025-10143 | WordPress 用の Catch Dark Mode プラグインは、2.0 までの全てのバージョンにおいて、'catch_dark_mode' ショートコード経由でのローカルファイルインクルードの脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証された攻撃者が、サーバ上の任意の .php ファイルをインクルードして実行することが可能になり、それらのファイル内の任意の PHP コードの実行が可能になります。これは、.php ファイルがアップロードされ、インクルードされるような場合に、アクセス制御を回避したり、機密データを取得したり、コードを実行したりするために使用できます。 | 7.5 |
CVE 2025-12-04 09:00:12.988708 |
| CVE-2025-10050 | WordPress 用 Developer Loggers for Simple History プラグインは、enabled_loggers パラメータを介して、0.5 までのすべてのバージョンにおいて、ローカルファイル インクルード(Local File Inclusion)の脆弱性があります。これにより、管理者レベル以上のアクセス権を持つ認証済みの攻撃者が、サーバー上の任意の .php ファイルをインクルードして実行することが可能になり、それらのファイル内の任意の PHP コードの実行が可能になります。これは、.php ファイルがアップロードされインクルードされるような場合に、 アクセス制御を回避したり、機密データを取得したり、コードを実行したりするために使用される可能性があります。 | 6.6 |
CVE 2025-12-04 09:00:12.988054 |
| CVE-2025-8446 | WordPress 用 Blaze Demo Importer プラグインは、1.0.12 までのすべてのバージョンにおいて、'blaze_demo_importer_install_plugin' 関数の機能チェックが欠落しているため、許可されていない限定的なプラグインインストールの脆弱性があります。これにより、サブスクライバーレベル以上のアクセス権を持つ認証済みの攻撃者が、限られた数の特定のプラグインをインストールし、有効化することが可能になります。脆弱性を悪用するためには、News Kit Elementor Addons プラグインと BlazeThemes テーマをインストールし、有効化する必要があります。 | 4.3 |
CVE 2025-12-04 09:00:12.987461 |
| CVE-2025-9808 | WordPress 用 The Events Calendar プラグインは、6.15.2 までのすべてのバージョンにおいて、REST エンドポイントを経由した情報漏洩の脆弱性があります。これにより、認証されていない攻撃者がパスワードで保護されたベンダーや会場に関する情報を引き出すことが可能になります。 | 5.3 |
CVE 2025-12-04 09:00:12.986449 |
| CVE-2025-10176 | The Hack Repair Guy's Plugin Archiver plugin for WordPress は、2.0.4 までのすべてのバージョンにおいて、prepare_items 関数のファイルパス検証が不十分なため、任意のファイルを削除される脆弱性があります。このため、管理者レベル以上のアクセス権を持つ認証済みの攻撃者がサーバ上の任意のファイルを削除することが可能であり、適切なファイル(wp-config.php など)が削除されると、リモートでコードが実行される可能性があります。 | 7.2 |
CVE 2025-12-04 09:00:12.985498 |
| CVE-2025-8575 | WordPress 用 LWS Cleaner プラグインは、2.4.1.3 までのすべてのバージョンにおいて、 'lws_cl_delete_file' 関数のファイルパスの検証が不十分なため、 任意のファイルを削除する脆弱性があります。このため、Administrator レベル以上のアクセス権を持つ認証済みの攻撃者がサーバー上の任意のファイルを削除することが可能で、適切なファイル(wp-config.php など)が削除されると、リモートでコードが実行される可能性があります。 | 7.2 |
CVE 2025-12-04 09:00:12.984928 |
| CVE-2025-8280 | 1.2.0 までの Contact Form 7 reCAPTCHA WordPress プラグインは $_SERVER['REQUEST_URI'] パラメータをエスケープしてから属性として出力しないため、古いウェブブラウザでは Reflected Cross-Site Scripting を引き起こす可能性があります。 | 5.8 |
CVE 2025-12-04 09:00:12.983880 |
| CVE-2025-3650 | 4.6.3までのjQuery Colorbox WordPressプラグインは、colorboxライブラリを使用しています。このライブラリは、リンクのtitle属性を使用前にサニタイズしないため、少なくともcontributorロールを持つユーザが管理者に対してXSS攻撃を行うことができます。 | 3.5 |
CVE 2025-12-04 09:00:12.982975 |
| CVE-2025-9881 | WordPress 用 Ultimate Blogroll プラグインには、2.5.2 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、関数のnonceバリデーションの欠落または不正確さによるものです。これにより、認証されていない攻撃者が設定を更新し、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができるように付与された偽造リクエストを介して悪意のあるウェブスクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-12-04 09:00:12.982370 |
| CVE-2025-9880 | WordPress 用 Side Slide Responsive Menu プラグインは、1.0 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、関数のnonceバリデーションの欠落または不正確さによるものです。これにより、認証されていない攻撃者が設定を更新し、リンクをクリックするなどのアクションを実行するようにサイト管理者をだますことができるように付与された偽造リクエストを介して悪意のあるWebスクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-12-04 09:00:12.981229 |
| CVE-2025-9879 | WordPress 用 Spotify Embed Creator プラグインは、1.0.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'spotify' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-04 09:00:12.980351 |
| CVE-2025-9877 | WordPress 用の Embed Google Datastudio プラグインは、1.0.0 までのすべてのバージョンにおいて、入力のサニタイズとユーザが指定した属性の出力エスケープが不十分なため、プラグインの 'egds' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-04 09:00:12.979691 |
| CVE-2025-10269 | WordPress 用の Spirit Framework プラグインは、1.2.13 までのすべてのバージョンにおいて、ローカルファイルインクルード (Local File Inclusion) の脆弱性があります。これにより、Subscriber レベル以上のアクセス権を持つ認証済みの攻撃者が、任意の .php ファイルをサーバーにインクルードして実行することが可能になり、そのファイル内の PHP コードを実行できるようになります。これは、.php ファイルがアップロードされ、インクルードされた場合、 アクセス制御を回避したり、機密データを取得したり、コードを実行したりするために使用されます。 | 7.5 |
CVE 2025-12-04 09:00:12.978048 |
| CVE-2025-9807 | WordPress 用の The Events Calendar プラグインは、6.15.1 までのすべてのバージョンにおいて、ユーザが提供したパラメータのエスケープが不十分であり、既存の SQL クエリの準備が十分でないため、's' パラメータを経由した時間ベースの SQL インジェクションの脆弱性があります。 これにより、認証されていない攻撃者は、データベースから機密情報を抽出するために使用できる追加のSQLクエリを、すでに存在するクエリに追加することが可能になります。 | 7.5 |
CVE 2025-12-04 09:00:12.977064 |
| CVE-2025-9018 | WordPress 用の Time Tracker プラグインは、3.1.0 までのすべてのバージョンにおいて、'tt_update_table_function' および 'tt_delete_record_function' 関数の機能チェックが欠落しているため、不正な変更およびデータ損失の可能性があります。これにより、サブスクライバ・レベル以上のアクセス権を持つ認証済みの攻撃者が、ユーザ登録やデフォルトのロールなどのオプションを更新し、誰でも管理者として登録できるようにしたり、データベースから限定的なデータを削除したりすることが可能になります。 | 8.8 |
CVE 2025-12-04 09:00:12.976113 |
| CVE-2025-9874 | WordPress 用の Ultimate Classified Listings プラグインは、1.6 までのすべてのバージョンにおいて、'uclwp_dashboard' ショートコード経由でのローカルファイル組み込みの脆弱性があります。これにより、コントリビューターレベル以上のアクセス権を持つ、認証された攻撃者が、サーバー上の任意の .php ファイルをインクルードして実行することが可能になり、それらのファイル内の任意の PHP コードの実行が可能になります。これは、.php ファイルがアップロードされ、インクルードされるような場合に、アクセス制御を回避したり、機密データを取得したり、コードを実行したりするために使用されます。 | 7.5 |
CVE 2025-12-04 09:00:12.975540 |
| CVE-2025-9861 | WordPress 用 ThemeLoom Widgets プラグインは、1.8.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'los_showposts' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-04 09:00:12.974994 |
| CVE-2025-9860 | WordPress 用 Mixtape プラグインは、1.1 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'mixtape' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-04 09:00:12.974337 |
| CVE-2025-9855 | WordPress用のEnhanced BibliPlugプラグインは、1.3.8までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分であるため、プラグインの'bibliplug_authors'ショートコードを経由したStored Cross-Site Scriptingの脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-04 09:00:12.973264 |
| CVE-2025-9850 | WordPress 用 Evenium プラグインは、1.3.11 までのすべてのバージョンにおいて、入力のサニタイズおよびユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'evenium_single_event' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-04 09:00:12.971960 |
| CVE-2025-9693 | User Meta - User Profile Builder and User management plugin plugin for WordPress は、3.1.2 までのすべてのバージョンにおいて、postInsertUserProcess 関数におけるファイルパスの検証が不十分なため、任意のファイルを削除される脆弱性があります。これにより、Subscriber レベル以上のアクセス権を持つ、認証された攻撃者がサーバ上の任意のファイルを削除することが可能となり、適切なファイル(wp-config.php など)が削除された場合、容易にリモートでコードが実行される可能性があります。 | 8.0 |
CVE 2025-12-04 09:00:12.971072 |
| CVE-2025-9635 | WordPress用プラグインAnalytics Reduce Bounce Rateは、2.3までの全てのバージョンにおいて、クロスサイトリクエストフォージェリの脆弱性があります。これは、unbounce_options関数におけるnonceの検証の欠落または不正確さに起因します。これにより、認証されていない攻撃者が、リンクをクリックするなどのアクションをサイト管理者に実行させるために、偽造されたリクエストを使用してGoogle Analyticsのトラッキング設定を変更することが可能になります。 | 4.3 |
CVE 2025-12-04 09:00:12.970162 |
| CVE-2025-9634 | WordPress 用の Plugin updates blocker プラグインには、0.2 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは pub_save アクションハンドラの nonce バリデーションが欠落しているか、正しくないことが原因です。このため、認証されていない攻撃者は、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができる偽造リクエストを使用して、プラグインのアップデートを無効にしたり有効にしたりすることが可能になります。 | 4.3 |
CVE 2025-12-04 09:00:12.969089 |
| CVE-2025-9633 | WordPress 用 LH Signing プラグインには、2.83 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、plugin_options 関数における nonce 検証の欠落または不正確さによるものです。これにより、認証されていない攻撃者が、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができる、偽造されたリクエストを介してプラグインの設定を変更することが可能になります。 | 4.3 |
CVE 2025-12-04 09:00:12.968269 |
| CVE-2025-9632 | WordPress 用 PhpList Subber プラグインは、1.1 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、bulk_action_handler 関数の nonce バリデーションが欠落しているか、正しくないことが原因です。このため、認証されていない攻撃者が、リンクをクリックするなどのアクションを実行するようサイト管理者を騙すことができる偽造リクエストを経由して、購読フォームの一括同期をトリガーすることが可能になります。 | 4.3 |
CVE 2025-12-04 09:00:12.967436 |
| CVE-2025-9631 | WordPress 用 AutoCatSet プラグインには、2.1.4 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは autocatset_ajax 関数の nonce バリデーションが欠落しているか、正しくないことに起因します。このため、認証されていない攻撃者は、サイト管理者を騙してリンクをクリックするなどのアクションを実行させることができる偽造リクエストを経由して、投稿の自動再分類をトリガーすることが可能です。 | 4.3 |
CVE 2025-12-04 09:00:12.966542 |
| CVE-2025-9628 | WordPress 用 AMO.CRM プラグインの統合には、1.0.1 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、settings_page 関数の nonce バリデーションが欠落しているか、正しくないことが原因です。このため、認証されていない攻撃者は、リンクをクリックするなどのアクションを実行するようサイト管理者を騙すことができる偽造リクエストを使用して、AMO.CRM API URL、ログイン認証情報、API ハッシュキーなどの重要な API 接続設定を変更することが可能です。 | 4.3 |
CVE 2025-12-04 09:00:12.965476 |
| CVE-2025-9627 | WordPress 用 Run Log プラグインには、1.7.10 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは oirl_plugin_options 関数の nonce 検証の欠落または不正確さに起因します。このため、認証されていない攻撃者は、リンクをクリックするなどのアクションを実行するようサイト管理者を騙すことができる偽造リクエストを使用して、距離単位、ペース表示設定、スタイルテーマ、表示位置を含むプラグイン設定を変更することが可能です。 | 4.3 |
CVE 2025-12-04 09:00:12.964917 |
| CVE-2025-9623 | WordPress 用 Admin in English with Switch プラグインには、1.1 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは enable_eng 関数の nonce 検証の欠落または不正確さに起因します。このため、認証されていない攻撃者は、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができる偽造リクエストを使用して、管理者の言語設定を変更することが可能になります。 | 4.3 |
CVE 2025-12-04 09:00:12.964282 |
| CVE-2025-9620 | WordPress 用 Seo Monster プラグインには、3.3.3 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、check_integration() 関数の nonce バリデーションが欠落しているか、正しくないことが原因です。これにより、認証されていない攻撃者が設定を更新したり、サイト管理者を騙してリンクをクリックするなどのアクションを実行させるために、偽造されたリクエストを経由して悪意のあるウェブスクリプトを注入したりすることが可能になります。 | 6.1 |
CVE 2025-12-04 09:00:12.963641 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.