見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
---|---|---|---|
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
CVE-2024-5601 | WordPress 用の Create by Mediavine プラグインには、1.9.7 までのすべてのバージョンにおいて、入力のサニタイズとユーザー提供属性に対する出力のエスケープが不十分なため、プラグインの Schema Meta ショートコードを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-10-05 03:00:05.522733 |
CVE-2024-4704 | 5.9.5 より前の Contact Form 7 WordPress プラグインにはオープンリダイレクトがあり、攻撃者は偽の URL を使って好きな URL にリダイレクトすることができます。 | 6.1 |
CVE 2024-10-05 03:00:05.521915 |
CVE-2024-4664 | 3.6.5 より前の WP Chat App WordPress プラグインは、設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html が許可されていない場合でも、管理者などの高権限ユーザーがクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 4.8 |
CVE 2024-10-05 03:00:05.521169 |
CVE-2024-3111 | 1.15.8より前のInteractive Content WordPressプラグインは、アップロードの検証を行わないため、Contributors以上のユーザーが悪意のあるSVGファイルを更新できる可能性があり、Stored Cross-Site Scriptingの問題が発生します。 | 5.4 |
CVE 2024-10-05 03:00:05.520174 |
CVE-2024-1330 | 2.3.8より前のkadence-blocks-pro WordPressプラグインは、少なくとも投稿者ロールを持つユーザがショートコードの機能のいくつかを使ってデータベースから任意のオプションをリークすることを防いでいません。 | 4.3 |
CVE 2024-10-05 03:00:05.519099 |
CVE-2024-6283 | WordPress 用 DethemeKit For Elementor プラグインは、2.1.5 までのすべてのバージョンにおいて、De Gallery ウィジェットの URL パラメータを経由した Stored クロスサイトスクリプティングの脆弱性があります。このため、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、ページに任意のWebスクリプトを注入し、ユーザーが注入されたリンクをクリックするたびに実行することが可能です。 | 5.4 |
CVE 2024-10-05 03:00:05.518215 |
CVE-2024-4570 | WordPress 用 Elementor Addon Elements プラグインは、1.13.5 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'url' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-10-05 03:00:05.517449 |
CVE-2024-4569 | WordPress 用 Elementor Addon Elements プラグインは、1.13.5 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'url' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-10-05 03:00:05.516547 |
CVE-2024-6054 | WordPress 用の Auto Featured Image プラグインは、1.2 までのすべてのバージョンにおいて、'create_post_attachment_from_url' 関数のファイルタイプ検証の欠落により、任意のファイルをアップロードされる脆弱性があります。これにより、投稿者レベル以上のパーミッションを持つ認証済みの攻撃者が、影響を受けるサイトのサーバー上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 | 8.8 |
CVE 2024-10-05 03:00:05.515701 |
CVE-2024-5289 | Gutenberg Blocks with AI by Kadence WP - Page Builder Features plugin for WordPress は、3.2.42 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、Google Maps ウィジェットパラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-10-05 03:00:05.512807 |
CVE-2024-5215 | HT Mega - Absolute Addons For Elementor plugin for WordPress には、2.5.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、複数のウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-10-04 03:00:11.917482 |
CVE-2024-5573 | 2.0.66以前のEasy Table of Contents WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_htmlが許可されていない場合でも、編集者などの高権限ユーザーがクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 5.9 |
CVE 2024-10-04 03:00:11.916827 |
CVE-2024-5473 | 0.1までのSimple Photoswipe WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていません。このため、unfiltered_html機能が許可されていない場合(マルチサイト設定など)でも、管理者などの高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 4.0 |
CVE 2024-10-04 03:00:11.916132 |
CVE-2024-5332 | WordPress 用 Exclusive Addons for Elementor プラグインは、2.6.9.8 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの Card ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 5.4 |
CVE 2024-10-04 03:00:11.915424 |
CVE-2024-5199 | 1.0までのSpotify Play Button WordPressプラグインは、ショートコードが埋め込まれているページ/投稿に出力する前に、ショートコードの属性の一部を検証およびエスケープしていないため、コントリビューターロール以上のユーザがストアドクロスサイトスクリプティング攻撃を行う可能性があります。 | 5.4 |
CVE 2024-10-04 03:00:11.914672 |
CVE-2024-5169 | 1.2.3までのVideo Widget WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者などの高権限ユーザーが(マルチサイト設定などで)ストアドクロスサイトスクリプティング攻撃を実行できる可能性があります。 | 4.8 |
CVE 2024-10-04 03:00:11.913932 |
CVE-2024-4959 | 2.3.2までのFrontend Checklist WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者のような高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 | 4.8 |
CVE 2024-10-04 03:00:11.913249 |
CVE-2024-4957 | 2.3.2までのFrontend Checklist WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者のような高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 | 4.3 |
CVE 2024-10-04 03:00:11.912491 |
CVE-2024-3633 | 1.4.0 までの WebP & SVG Support WordPress プラグインでは、アップロードされた SVG ファイルがサニタイズされないため、Author 以下のロールを持つユーザーが XSS ペイロードを含む悪意のある SVG をアップロードできる可能性があります。 | 5.4 |
CVE 2024-10-04 03:00:11.909153 |
CVE-2024-5173 | HT Mega - Absolute Addons For Elementor plugin for WordPress は、2.5.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、Video player widget settings を介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-10-03 23:00:05.239878 |
CVE-2024-5451 | The7 - Website and eCommerce Builder for WordPress for WordPress テーマには、11.13.0 までのすべてのバージョンにおいて、プラグインの Icon および Heading ウィジェット内の 'url' 属性を経由した、蓄積型クロスサイトスクリプティングの脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-10-03 09:00:06.039609 |
CVE-2024-32111 | この問題は、Automattic WordPress の 6.5 から 6.5.4、6.4 から 6.4.4、6.3 から 6.3.4、6.2 から 6.2.5、6.1 から 6.1.6、6.0 から 6.0.8、5.9 から 5.9.9、5.8 から 5.8.9、5.7 から 5.7.11、5.6から5.6.13まで、5.5から5.5.14まで、5.4から5.4.15まで、5.3から5.3.17まで、5.2から5.2.20まで、5.1から5.1.18まで、5.0から5.0.21まで、4.9から4.9.25まで、4.8から4.8.24まで、4.7から4.7.28まで、4.6から4.6.28まで、4.5から4.5.31まで、4.4から4.4.32まで、4.3から4.3.33まで、4.2から4.2.37まで、4.1から4.1.40まで。 | 5.0 |
CVE 2024-10-03 09:00:06.038885 |
CVE-2024-31111 | この問題は、WordPress の 6.5 から 6.5.4、6.4 から 6.4.4、6.3 から 6.3.4、6.2 から 6.2.5、6.1 から 6.1.6、6.0 から 6.0.8、5.9 から 5.9.9 に影響します。 | 6.5 |
CVE 2024-10-03 09:00:06.038128 |
CVE-2024-6307 | WordPress Core は、6.5.5 より前の様々なバージョンにおいて、URL の入力サニタイズと出力エスケープが不十分なため、HTML API 経由の Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2024-10-03 09:00:06.037225 |
CVE-2024-6028 | WordPress 用 Quiz Maker プラグインは、6.5.8.3 までのすべてのバージョンにおいて、'ays_questions' パラメータ経由の時間ベースの SQL インジェクションの脆弱性があります。 これにより、認証されていない攻撃者は、データベースから機密情報を抽出するために使用可能な追加のSQLクエリを既存のクエリに追加することが可能になります。 | 9.8 |
CVE 2024-10-03 09:00:06.034673 |
CVE-2024-3249 | WordPress 用 Zita Elementor Site Library プラグインは、1.6.2 までのすべてのバージョンにおいて、import_xml_data、xml_data_import、import_option_data、import_widgets、import_customizer_settings 関数のケイパビリティチェックが欠落しているため、データを不正に変更される脆弱性がある。これにより、サブスクライバレベル以上のアクセス権を持つ認証済みの攻撃者が、ページを作成したり、WooCommerce のページタイトルや Elementor の設定を含む特定のオプションを更新したり、ウィジェットをインポートしたり、プラグインのカスタマイザーの設定や WordPress のカスタム CSS を更新したりすることが可能になります。注意: この脆弱性はバージョン 1.6.2 で部分的に修正されました。 | 4.3 |
CVE 2024-10-03 03:00:10.890408 |
CVE-2024-5431 | WPCafe - Online Food Ordering, Restaurant Menu, Delivery, and Reservations for WooCommerce plugin for WordPress は、2.2.25 までのすべてのバージョンにおいて、reservation_extra_field ショートコードパラメータを経由したローカルファイルインクルードの脆弱性があります。このため、コントリビューターレベル以上のアクセス権を持つ認証済みの攻撃者が、サーバー上のリモートファイルをインクルードすることが可能となり、コードの実行につながる可能性があります。 | 8.8 |
CVE 2024-10-03 03:00:10.889552 |
CVE-2024-4759 | 0.11までのMime Types Extended WordPressプラグインは、アップロードされたSVGファイルをサニタイズしないため、Author程度のロールを持つユーザがXSSペイロードを含む悪意のあるSVGをアップロードできる可能性があります。 | 5.5 |
CVE 2024-10-03 03:00:10.888654 |
CVE-2024-6297 | WordPress.orgでホストされているWordPress用の複数のプラグインが侵害され、悪意のあるPHPスクリプトが注入されました。悪意のある脅威者が様々なプラグインのソースコードに侵入し、データベースの認証情報を流出させるコードを注入し、悪意のある新しい管理者ユーザーを作成し、そのデータをサーバーに送り返すために使用されています。現在、すべてのプラグインにパッチが適用されているわけではないため、当面の間、プラグインをアンインストールし、完全なマルウェアスキャンを実行することを強くお勧めします。 | 10.0 |
CVE 2024-10-03 03:00:10.884815 |
CVE-2024-4899 | 7.8 より前の SEOPress WordPress プラグインは、投稿設定の一部をサニタイズおよびエスケープしていないため、投稿者のような高権限ユーザが Stored Cross-Site Scripting 攻撃を行う可能性があります。 | 5.0 |
CVE 2024-10-02 03:00:09.456917 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.