見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
| ID | 説明 | CVSS v3 ベーススコア | 情報元 |
|---|---|---|---|
| ID | 説明 | CVSS v3 ベーススコア | 情報元 |
| CVE-2025-10493 | WordPressのChained Quizプラグインは、バージョン1.3.4以下において、クイズの投稿と完了のメカニズムを通じて、ユーザが制御するキーのバリデーションが欠落しているため、Insecure Direct Object Referenceの脆弱性があります。これにより、認証されていない攻撃者がchained_completion_idクッキーの値を操作することで、他のユーザのクイズの受験を乗っ取り、変更することが可能になり、任意のユーザのクイズの回答、スコア、結果を変更することが可能になります。この脆弱性はバージョン1.3.4および1.3.5で部分的に修正されました。 | 5.3 |
CVE 2025-12-27 03:00:07.592638 |
| CVE-2025-9083 | 3.11.1以前のNinja Forms WordPressプラグインは、フォームフィールド経由のユーザー入力をシリアライズしないため、適切なガジェットがブログに存在する場合、認証されていないユーザーがPHPオブジェクトインジェクションを実行できる可能性があります。 | 9.8 |
CVE 2025-12-27 03:00:07.591171 |
| CVE-2025-8942 | 2.2.3より前のWP Hotel Booking WordPressプラグインには、レビュー評価に対する適切なサーバー側検証が欠けているため、攻撃者はリクエストを傍受して変更することで、評価値を操作(例えば、負の値や範囲外の値を送信)することができます。 | 9.1 |
CVE 2025-12-27 03:00:07.589897 |
| CVE-2025-5305 | 0.0.17以前のWordPress REST APIプラグインのPassword Reset with Codeは、OTPコードの生成に暗号学的に健全なアルゴリズムを使用していないため、アカウントの乗っ取りにつながる可能性があります。 | 9.8 |
CVE 2025-12-27 03:00:07.586694 |
| CVE-2025-8999 | WordPress 用テーマ Sydney は、2.56 までのすべてのバージョンにおいて、'activate_modules' 関数の機能チェックが欠落しているため、データを不正に変更される脆弱性があります。このため、サブスクライバーレベル以上のアクセス権を持つ認証済みの攻撃者が、さまざまなテーマモジュールを有効化または無効化することが可能です。 | 5.3 |
CVE 2025-12-26 09:00:12.224160 |
| CVE-2025-9565 | WordPress 用 Blocksy Companion プラグインは、2.1.10 までのすべてのバージョンにおいて、ユーザーから提供された属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの blocksy_newsletter_subscribe ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-26 03:00:05.881647 |
| CVE-2025-9216 | StoreEngine - Powerful WordPress eCommerce Plugin for Payments, Memberships, Affiliates, Sales & More plugin for WordPress には、1.5.0 までのすべてのバージョンにおいて、import() 関数のファイルタイプ検証の欠落により、任意のファイルをアップロードされる脆弱性があります。これにより、Subscriber レベル以上のアクセス権を持つ認証済みの攻撃者が、影響を受けるサイトのサーバー上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 | 8.8 |
CVE 2025-12-26 03:00:05.879982 |
| CVE-2025-9215 | StoreEngine - Powerful WordPress eCommerce Plugin for Payments, Memberships, Affiliates, Sales & More plugin for WordPress には、1.5.0 までのすべてのバージョンにおいて、file_download() 関数を経由した Path Traversal の脆弱性があります。これにより、サブスクライバレベル以上のアクセス権を持つ認証済みの攻撃者が、サーバ上の任意のファイルの内容を読み取ることが可能となり、機密情報が含まれる可能性があります。 | 6.5 |
CVE 2025-12-26 03:00:05.878731 |
| CVE-2025-9203 | WordPress 用 Media Player Addons for Elementor プラグインは、バージョン 1.0.5 において、'subtitle_ssize', 'track_title', 'track_artist_name' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これは、ユーザが提供する属性に対する入力のサニタイズと出力のエスケープが不十分なためです。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブ・スクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されるようになります。 | 6.4 |
CVE 2025-12-26 03:00:05.877710 |
| CVE-2025-10058 | WP Import - Ultimate CSV XML Importer for WordPress plugin for WordPress には、7.27 までのすべてのバージョンにおいて、 upload_function() 関数におけるファイルパスの検証が不十分なため、任意のファイルを削除される脆弱性があります。これにより、Subscriber レベル以上のアクセス権を持つ、認証された攻撃者がサーバ上の任意のファイルを削除することが可能となり、適切なファイル(wp-config.php など)が削除された場合、容易にリモートでコードが実行される可能性があります。 | 8.1 |
CVE 2025-12-26 03:00:05.876979 |
| CVE-2025-10057 | WordPress 用プラグイン WP Import - Ultimate CSV XML Importer for WordPress には、7.28 までのすべてのバージョンにおいてリモートコード実行の脆弱性があります。これは write_to_customfile() 関数がフィルタリングされていない PHP コードをファイルに書き込むためです。このため、Subscriber レベル以上のアクセス権を持つ認証済みの攻撃者は、customFunction.php ファイルに PHP コードをインジェクションすることが可能です。 | 8.8 |
CVE 2025-12-26 03:00:05.875803 |
| CVE-2025-10042 | Quiz Maker for WordPressプラグインは、6.7.0.56までのすべてのバージョンにおいて、ユーザが提供するパラメータのエスケープが不十分であり、既存のSQLクエリの準備が十分でないため、なりすましIPヘッダを経由したSQLインジェクションの脆弱性があります。 これにより、認証されていない攻撃者は、データベースから機密情報を抽出するために使用可能な追加のSQLクエリを、すでに存在するクエリに追加することが可能になります。これは、サーバーが `X-Forwarded-For` のようなユーザー提供のフィールドから IP を取得するように設定され、IP によるユーザー制限が有効になっている場合にのみ悪用可能です。 | 5.9 |
CVE 2025-12-26 03:00:05.874787 |
| CVE-2025-10188 | The Hack Repair Guy's Plugin Archiver プラグインは、2.0.4 までのすべてのバージョンにおいて、クロスサイトリクエストフォージェリの脆弱性があります。これは、bulk_remove() 関数の nonce バリデーションが欠落しているか、正しくないことが原因です。これにより、認証されていない攻撃者が、リンクをクリックするなどのアクションを実行するようサイト管理者を騙すことができる偽造リクエストを経由して、/wp-content の任意のディレクトリ削除を行うことが可能になります。 | 5.4 |
CVE 2025-12-26 03:00:05.873583 |
| CVE-2025-10125 | WordPress 用 Memberlite Shortcodes プラグインは、1.4 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの 'row' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-26 03:00:05.870184 |
| CVE-2025-9891 | WordPress 用 User Sync - Remote User Sync プラグインは、1.0.2 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、mo_user_sync_form_handler() 関数の nonce バリデーションが欠落しているか、正しくないことが原因です。このため、認証されていない攻撃者が、サイト管理者を騙ってリンクをクリックするなどのアクションを実行させ、 偽のリクエストによってプラグインを無効化することが可能です。 | 4.3 |
CVE 2025-12-25 23:00:04.779307 |
| CVE-2025-9851 | WordPress 用 Appointmind プラグインは、4.1.0 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの「appointmind_calendar」ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-25 23:00:04.778194 |
| CVE-2025-9629 | WordPress 用 USS Upyun プラグインは、1.5.0 までのすべてのバージョンにおいて、クロスサイトリクエストフォージェリの脆弱性があります。これは uss_set フォームタイプを処理する際の uss_setting_page 関数の nonce バリデーションが欠落しているか、正しくないことが原因です。これにより、認証されていない攻撃者は、サイト管理者を騙してリンクをクリックするなどのアクションを実行させることができる偽造リクエストを使用して、バケット名、オペレーター認証情報、アップロードパス、画像処理パラメーターなどの重要なUpyunクラウドストレージ設定を変更することが可能になります。 | 4.3 |
CVE 2025-12-25 23:00:04.777437 |
| CVE-2025-8394 | WordPress 用 Productive Style プラグインは、1.1.23 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの display_productive_breadcrumb ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-25 23:00:04.775994 |
| CVE-2025-10166 | WordPress 用の Social Media Shortcodes プラグインは、1.3.1 までのすべてのバージョンにおいて、ユーザが提供した属性の入力サニタイズと出力エスケープが不十分なため、プラグインの 'twitter' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-25 23:00:04.774976 |
| CVE-2025-10143 | WordPress 用の Catch Dark Mode プラグインは、2.0 までの全てのバージョンにおいて、'catch_dark_mode' ショートコード経由でのローカルファイルインクルードの脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証された攻撃者が、サーバ上の任意の .php ファイルをインクルードして実行することが可能になり、それらのファイル内の任意の PHP コードの実行が可能になります。これは、.php ファイルがアップロードされ、インクルードされるような場合に、アクセス制御を回避したり、機密データを取得したり、コードを実行したりするために使用できます。 | 7.5 |
CVE 2025-12-25 23:00:04.773434 |
| CVE-2025-10050 | WordPress 用 Developer Loggers for Simple History プラグインは、enabled_loggers パラメータを介して、0.5 までのすべてのバージョンにおいて、ローカルファイル インクルード(Local File Inclusion)の脆弱性があります。これにより、管理者レベル以上のアクセス権を持つ認証済みの攻撃者が、サーバー上の任意の .php ファイルをインクルードして実行することが可能になり、それらのファイル内の任意の PHP コードの実行が可能になります。これは、.php ファイルがアップロードされインクルードされるような場合に、 アクセス制御を回避したり、機密データを取得したり、コードを実行したりするために使用される可能性があります。 | 6.6 |
CVE 2025-12-25 23:00:04.757697 |
| CVE-2025-8446 | WordPress 用 Blaze Demo Importer プラグインは、1.0.12 までのすべてのバージョンにおいて、'blaze_demo_importer_install_plugin' 関数の機能チェックが欠落しているため、許可されていない限定的なプラグインインストールの脆弱性があります。これにより、サブスクライバーレベル以上のアクセス権を持つ認証済みの攻撃者が、限られた数の特定のプラグインをインストールし、有効化することが可能になります。脆弱性を悪用するためには、News Kit Elementor Addons プラグインと BlazeThemes テーマをインストールし、有効化する必要があります。 | 4.3 |
CVE 2025-12-25 09:00:10.824739 |
| CVE-2025-9808 | WordPress 用 The Events Calendar プラグインは、6.15.2 までのすべてのバージョンにおいて、REST エンドポイントを経由した情報漏洩の脆弱性があります。これにより、認証されていない攻撃者がパスワードで保護されたベンダーや会場に関する情報を引き出すことが可能になります。 | 5.3 |
CVE 2025-12-25 03:00:04.781270 |
| CVE-2025-10176 | The Hack Repair Guy's Plugin Archiver plugin for WordPress は、2.0.4 までのすべてのバージョンにおいて、prepare_items 関数のファイルパス検証が不十分なため、任意のファイルを削除される脆弱性があります。このため、管理者レベル以上のアクセス権を持つ認証済みの攻撃者がサーバ上の任意のファイルを削除することが可能であり、適切なファイル(wp-config.php など)が削除されると、リモートでコードが実行される可能性があります。 | 7.2 |
CVE 2025-12-21 09:00:42.506031 |
| CVE-2025-8575 | WordPress 用 LWS Cleaner プラグインは、2.4.1.3 までのすべてのバージョンにおいて、 'lws_cl_delete_file' 関数のファイルパスの検証が不十分なため、 任意のファイルを削除する脆弱性があります。このため、Administrator レベル以上のアクセス権を持つ認証済みの攻撃者がサーバー上の任意のファイルを削除することが可能で、適切なファイル(wp-config.php など)が削除されると、リモートでコードが実行される可能性があります。 | 7.2 |
CVE 2025-12-21 03:00:04.282068 |
| CVE-2025-8280 | 1.2.0 までの Contact Form 7 reCAPTCHA WordPress プラグインは $_SERVER['REQUEST_URI'] パラメータをエスケープしてから属性として出力しないため、古いウェブブラウザでは Reflected Cross-Site Scripting を引き起こす可能性があります。 | 5.8 |
CVE 2025-12-21 03:00:04.281392 |
| CVE-2025-3650 | 4.6.3までのjQuery Colorbox WordPressプラグインは、colorboxライブラリを使用しています。このライブラリは、リンクのtitle属性を使用前にサニタイズしないため、少なくともcontributorロールを持つユーザが管理者に対してXSS攻撃を行うことができます。 | 3.5 |
CVE 2025-12-21 03:00:04.280371 |
| CVE-2025-9881 | WordPress 用 Ultimate Blogroll プラグインには、2.5.2 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、関数のnonceバリデーションの欠落または不正確さによるものです。これにより、認証されていない攻撃者が設定を更新し、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができるように付与された偽造リクエストを介して悪意のあるウェブスクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-12-21 03:00:04.278921 |
| CVE-2025-9880 | WordPress 用 Side Slide Responsive Menu プラグインは、1.0 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、関数のnonceバリデーションの欠落または不正確さによるものです。これにより、認証されていない攻撃者が設定を更新し、リンクをクリックするなどのアクションを実行するようにサイト管理者をだますことができるように付与された偽造リクエストを介して悪意のあるWebスクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-12-21 03:00:04.278197 |
| CVE-2025-9879 | WordPress 用 Spotify Embed Creator プラグインは、1.0.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの 'spotify' ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-12-21 03:00:04.277008 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.