WordPressに関連するセキュリティ情報をお知らせしてます

見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。

アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!

[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [57] [58] [59] [60] [61] [62] [63] [64] [65] [66] [67] [68] [69] [70] [71] [72] [73] [74] [75] [76] [77] [78] [79] [80] [81] [82] [83] [84] [85] [86] [87] [88] [89] [90] [91] [92] [93] [94] [95] [96] [97] [98] [99] [100] [101] [102] [103] [104] [105] [106] [107] [108] [109] [110] [111] [112] [113] [114] [115] [116] [117] [118] [119] [120] [121] [122] [123] [124] [125] [126] [127] [128] [129] [130] [131] [132] [133] [134] [135] [136] [137] [138] [139] [140] (4180)
ID 説明 CVSS v3 ベーススコア 情報元
ID 説明 CVSS v3 ベーススコア 情報元
CVE-2024-5601 WordPress 用の Create by Mediavine プラグインには、1.9.7 までのすべてのバージョンにおいて、入力のサニタイズとユーザー提供属性に対する出力のエスケープが不十分なため、プラグインの Schema Meta ショートコードを介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 5.4 CVE
2024-10-05 03:00:05.522733
CVE-2024-4704 5.9.5 より前の Contact Form 7 WordPress プラグインにはオープンリダイレクトがあり、攻撃者は偽の URL を使って好きな URL にリダイレクトすることができます。 6.1 CVE
2024-10-05 03:00:05.521915
CVE-2024-4664 3.6.5 より前の WP Chat App WordPress プラグインは、設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html が許可されていない場合でも、管理者などの高権限ユーザーがクロスサイトスクリプティング攻撃を実行できる可能性があります。 4.8 CVE
2024-10-05 03:00:05.521169
CVE-2024-3111 1.15.8より前のInteractive Content WordPressプラグインは、アップロードの検証を行わないため、Contributors以上のユーザーが悪意のあるSVGファイルを更新できる可能性があり、Stored Cross-Site Scriptingの問題が発生します。 5.4 CVE
2024-10-05 03:00:05.520174
CVE-2024-1330 2.3.8より前のkadence-blocks-pro WordPressプラグインは、少なくとも投稿者ロールを持つユーザがショートコードの機能のいくつかを使ってデータベースから任意のオプションをリークすることを防いでいません。 4.3 CVE
2024-10-05 03:00:05.519099
CVE-2024-6283 WordPress 用 DethemeKit For Elementor プラグインは、2.1.5 までのすべてのバージョンにおいて、De Gallery ウィジェットの URL パラメータを経由した Stored クロスサイトスクリプティングの脆弱性があります。このため、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、ページに任意のWebスクリプトを注入し、ユーザーが注入されたリンクをクリックするたびに実行することが可能です。 5.4 CVE
2024-10-05 03:00:05.518215
CVE-2024-4570 WordPress 用 Elementor Addon Elements プラグインは、1.13.5 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'url' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 5.4 CVE
2024-10-05 03:00:05.517449
CVE-2024-4569 WordPress 用 Elementor Addon Elements プラグインは、1.13.5 までのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'url' パラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上の権限を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 5.4 CVE
2024-10-05 03:00:05.516547
CVE-2024-6054 WordPress 用の Auto Featured Image プラグインは、1.2 までのすべてのバージョンにおいて、'create_post_attachment_from_url' 関数のファイルタイプ検証の欠落により、任意のファイルをアップロードされる脆弱性があります。これにより、投稿者レベル以上のパーミッションを持つ認証済みの攻撃者が、影響を受けるサイトのサーバー上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 8.8 CVE
2024-10-05 03:00:05.515701
CVE-2024-5289 Gutenberg Blocks with AI by Kadence WP - Page Builder Features plugin for WordPress は、3.2.42 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、Google Maps ウィジェットパラメータを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 5.4 CVE
2024-10-05 03:00:05.512807
CVE-2024-5215 HT Mega - Absolute Addons For Elementor plugin for WordPress には、2.5.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、複数のウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-10-04 03:00:11.917482
CVE-2024-5573 2.0.66以前のEasy Table of Contents WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_htmlが許可されていない場合でも、編集者などの高権限ユーザーがクロスサイトスクリプティング攻撃を実行できる可能性があります。 5.9 CVE
2024-10-04 03:00:11.916827
CVE-2024-5473 0.1までのSimple Photoswipe WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていません。このため、unfiltered_html機能が許可されていない場合(マルチサイト設定など)でも、管理者などの高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります。 4.0 CVE
2024-10-04 03:00:11.916132
CVE-2024-5332 WordPress 用 Exclusive Addons for Elementor プラグインは、2.6.9.8 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの Card ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 5.4 CVE
2024-10-04 03:00:11.915424
CVE-2024-5199 1.0までのSpotify Play Button WordPressプラグインは、ショートコードが埋め込まれているページ/投稿に出力する前に、ショートコードの属性の一部を検証およびエスケープしていないため、コントリビューターロール以上のユーザがストアドクロスサイトスクリプティング攻撃を行う可能性があります。 5.4 CVE
2024-10-04 03:00:11.914672
CVE-2024-5169 1.2.3までのVideo Widget WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者などの高権限ユーザーが(マルチサイト設定などで)ストアドクロスサイトスクリプティング攻撃を実行できる可能性があります。 4.8 CVE
2024-10-04 03:00:11.913932
CVE-2024-4959 2.3.2までのFrontend Checklist WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者のような高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 4.8 CVE
2024-10-04 03:00:11.913249
CVE-2024-4957 2.3.2までのFrontend Checklist WordPressプラグインは、その設定の一部をサニタイズおよびエスケープしていないため、unfiltered_html機能が許可されていない場合でも、管理者のような高権限ユーザーがストアドクロスサイトスクリプティング攻撃を実行できる可能性があります(マルチサイト設定など)。 4.3 CVE
2024-10-04 03:00:11.912491
CVE-2024-3633 1.4.0 までの WebP & SVG Support WordPress プラグインでは、アップロードされた SVG ファイルがサニタイズされないため、Author 以下のロールを持つユーザーが XSS ペイロードを含む悪意のある SVG をアップロードできる可能性があります。 5.4 CVE
2024-10-04 03:00:11.909153
CVE-2024-5173 HT Mega - Absolute Addons For Elementor plugin for WordPress は、2.5.5 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、Video player widget settings を介した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-10-03 23:00:05.239878
CVE-2024-5451 The7 - Website and eCommerce Builder for WordPress for WordPress テーマには、11.13.0 までのすべてのバージョンにおいて、プラグインの Icon および Heading ウィジェット内の 'url' 属性を経由した、蓄積型クロスサイトスクリプティングの脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-10-03 09:00:06.039609
CVE-2024-32111 この問題は、Automattic WordPress の 6.5 から 6.5.4、6.4 から 6.4.4、6.3 から 6.3.4、6.2 から 6.2.5、6.1 から 6.1.6、6.0 から 6.0.8、5.9 から 5.9.9、5.8 から 5.8.9、5.7 から 5.7.11、5.6から5.6.13まで、5.5から5.5.14まで、5.4から5.4.15まで、5.3から5.3.17まで、5.2から5.2.20まで、5.1から5.1.18まで、5.0から5.0.21まで、4.9から4.9.25まで、4.8から4.8.24まで、4.7から4.7.28まで、4.6から4.6.28まで、4.5から4.5.31まで、4.4から4.4.32まで、4.3から4.3.33まで、4.2から4.2.37まで、4.1から4.1.40まで。 5.0 CVE
2024-10-03 09:00:06.038885
CVE-2024-31111 この問題は、WordPress の 6.5 から 6.5.4、6.4 から 6.4.4、6.3 から 6.3.4、6.2 から 6.2.5、6.1 から 6.1.6、6.0 から 6.0.8、5.9 から 5.9.9 に影響します。 6.5 CVE
2024-10-03 09:00:06.038128
CVE-2024-6307 WordPress Core は、6.5.5 より前の様々なバージョンにおいて、URL の入力サニタイズと出力エスケープが不十分なため、HTML API 経由の Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 6.4 CVE
2024-10-03 09:00:06.037225
CVE-2024-6028 WordPress 用 Quiz Maker プラグインは、6.5.8.3 までのすべてのバージョンにおいて、'ays_questions' パラメータ経由の時間ベースの SQL インジェクションの脆弱性があります。 これにより、認証されていない攻撃者は、データベースから機密情報を抽出するために使用可能な追加のSQLクエリを既存のクエリに追加することが可能になります。 9.8 CVE
2024-10-03 09:00:06.034673
CVE-2024-3249 WordPress 用 Zita Elementor Site Library プラグインは、1.6.2 までのすべてのバージョンにおいて、import_xml_data、xml_data_import、import_option_data、import_widgets、import_customizer_settings 関数のケイパビリティチェックが欠落しているため、データを不正に変更される脆弱性がある。これにより、サブスクライバレベル以上のアクセス権を持つ認証済みの攻撃者が、ページを作成したり、WooCommerce のページタイトルや Elementor の設定を含む特定のオプションを更新したり、ウィジェットをインポートしたり、プラグインのカスタマイザーの設定や WordPress のカスタム CSS を更新したりすることが可能になります。注意: この脆弱性はバージョン 1.6.2 で部分的に修正されました。 4.3 CVE
2024-10-03 03:00:10.890408
CVE-2024-5431 WPCafe - Online Food Ordering, Restaurant Menu, Delivery, and Reservations for WooCommerce plugin for WordPress は、2.2.25 までのすべてのバージョンにおいて、reservation_extra_field ショートコードパラメータを経由したローカルファイルインクルードの脆弱性があります。このため、コントリビューターレベル以上のアクセス権を持つ認証済みの攻撃者が、サーバー上のリモートファイルをインクルードすることが可能となり、コードの実行につながる可能性があります。 8.8 CVE
2024-10-03 03:00:10.889552
CVE-2024-4759 0.11までのMime Types Extended WordPressプラグインは、アップロードされたSVGファイルをサニタイズしないため、Author程度のロールを持つユーザがXSSペイロードを含む悪意のあるSVGをアップロードできる可能性があります。 5.5 CVE
2024-10-03 03:00:10.888654
CVE-2024-6297 WordPress.orgでホストされているWordPress用の複数のプラグインが侵害され、悪意のあるPHPスクリプトが注入されました。悪意のある脅威者が様々なプラグインのソースコードに侵入し、データベースの認証情報を流出させるコードを注入し、悪意のある新しい管理者ユーザーを作成し、そのデータをサーバーに送り返すために使用されています。現在、すべてのプラグインにパッチが適用されているわけではないため、当面の間、プラグインをアンインストールし、完全なマルウェアスキャンを実行することを強くお勧めします。 10.0 CVE
2024-10-03 03:00:10.884815
CVE-2024-4899 7.8 より前の SEOPress WordPress プラグインは、投稿設定の一部をサニタイズおよびエスケープしていないため、投稿者のような高権限ユーザが Stored Cross-Site Scripting 攻撃を行う可能性があります。 5.0 CVE
2024-10-02 03:00:09.456917
[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] [17] [18] [19] [20] [21] [22] [23] [24] [25] [26] [27] [28] [29] [30] [31] [32] [33] [34] [35] [36] [37] [38] [39] [40] [41] [42] [43] [44] [45] [46] [47] [48] [49] [50] [51] [52] [53] [54] [55] [56] [57] [58] [59] [60] [61] [62] [63] [64] [65] [66] [67] [68] [69] [70] [71] [72] [73] [74] [75] [76] [77] [78] [79] [80] [81] [82] [83] [84] [85] [86] [87] [88] [89] [90] [91] [92] [93] [94] [95] [96] [97] [98] [99] [100] [101] [102] [103] [104] [105] [106] [107] [108] [109] [110] [111] [112] [113] [114] [115] [116] [117] [118] [119] [120] [121] [122] [123] [124] [125] [126] [127] [128] [129] [130] [131] [132] [133] [134] [135] [136] [137] [138] [139] [140] (4180)

セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。

Copyright © 2022 frame and surface.