見つかったセキュリティ上の問題は、日々修正されています。プラグインやテーマのこまめなアップデートが、セキュリティ対策として不可欠です。
アップデートなんて面倒、誰かに任せたいと思ったら "プリケアWP" のご利用を!
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
---|---|---|---|
ID | 説明 | CVSS v3 ベーススコア | 情報元 |
CVE-2024-10571 | WordPress 用 Chartify - WordPress Chart Plugin プラグインは、2.9.5 までのすべてのバージョンにおいて、'source' パラメータ経由でローカルファイルをインクルードされる脆弱性があります。これにより、認証されていない攻撃者がサーバ上の任意のファイルをインクルードして実行することが可能となり、それらのファイル内の任意の PHP コードの実行を許してしまいます。これにより、アクセス制御を回避したり、機密データを取得したり、 画像やその他の「安全な」ファイル形式をアップロードしてインクルードした場合に コードを実行したりすることが可能になります。 | 9.8 |
CVE 2025-02-22 09:00:08.411412 |
CVE-2024-9186 | Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation By FunnelKit WordPressプラグイン(3.3.0以前)は、SQL文で使用する前にbwfan-track-idパラメータをサニタイズおよびエスケープしないため、認証されていないユーザーによるSQLインジェクション攻撃が可能です。 | 8.6 |
CVE 2025-02-22 03:00:18.706023 |
CVE-2024-10146 | 6.1.13以前のSimple File List WordPressプラグインは、生成されたURLを属性で出力する前にサニタイズおよびエスケープを行わないため、管理者に対して使用される可能性のあるReflected Cross-Site Scriptingが発生します。 | 5.4 |
CVE 2025-02-22 03:00:18.703495 |
CVE-2024-11028 | WordPress 用プラグイン MultiManager WP - Manage All Your WordPress Sites Easily には、1.0.5 までのすべてのバージョンにおいて Authentication Bypass の脆弱性があります。これは、ユーザーなりすまし機能が、ユーザーが提供した入力によって現在のユーザーを不適切に決定することによるものです。これにより、認証されていない攻撃者が、管理者などの既存のユーザーとしてログインできるように、なりすましリンクを生成することが可能になります。注意: ユーザーなりすまし機能は、バージョン1.1.0で無効化され、バージョン1.1.2のパッチで再び有効化されました。 | 9.8 |
CVE 2025-02-21 09:00:40.792781 |
CVE-2024-9682 | WordPress 用 Royal Elementor Addons and Templates プラグインは、1.7.1001 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインの Form Builder ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-02-21 09:00:40.792145 |
CVE-2024-9668 | WordPress 用 Royal Elementor Addons and Templates プラグインは、1.7.1001 までのすべてのバージョンにおいて、ユーザが提供した属性に対する入力のサニタイズと出力のエスケープが不十分なため、プラグインのカウントダウンウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-02-21 09:00:40.791318 |
CVE-2024-9059 | WordPress 用 Royal Elementor Addons and Templates プラグインは、1.7.1001 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、Google Maps ウィジェットを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、Contributor レベル以上のアクセス権を持つ認証済みの攻撃者が、任意のウェブスクリプトをページに注入することが可能になり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-02-21 09:00:40.788698 |
CVE-2024-10877 | WordPress 用プラグイン AFI - The Easiest Integration Plugin は、1.92.0 までのすべてのバージョンにおいて、 URL に適切なエスケープを施さずに add_query_arg と remove_query_arg を使用しているため、 Reflected Cross-Site Scripting の脆弱性があります。これにより、認証されていない攻撃者は、リンクをクリックするなどのアクションを実行するようにユーザーをうまく騙すことができれば、実行するページに任意のウェブ・スクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-02-21 03:00:34.034696 |
CVE-2024-11150 | WordPress 用の WordPress User Extra Fields プラグインには、16.6 までのすべてのバージョンにおいて delete_tmp_uploaded_file() 関数におけるファイルパスの検証が不十分なため、任意のファイルを削除される脆弱性があります。このため、認証されていない攻撃者がサーバ上の任意のファイルを削除することが可能となり、適切なファイル(wp-config.php など)が削除されると、リモートでコードが実行される可能性があります。 | 9.8 |
CVE 2025-02-21 03:00:34.033897 |
CVE-2024-10800 | WordPress 用の WordPress User Extra Fields プラグインは、16.6 までのすべてのバージョンで ajax_save_fields() 関数の機能チェックが欠落しているため、特権昇格の脆弱性があります。これにより、購読者レベル以上のアクセス権を持つ認証済みの攻撃者が、更新可能なカスタムフィールドを追加し、check_and_overwrite_wp_or_woocommerce_fields関数を使用してwp_capabilitiesフィールドを更新し、管理者権限を持つようにすることが可能になります。 | 8.8 |
CVE 2025-02-21 03:00:34.033343 |
CVE-2024-10828 | Advanced Order Export For WooCommerce for WordPress プラグインは、3.5.5 までのすべてのバージョンにおいて、"Try to convert serialized values" オプションが有効になっている場合に、Order export 中に信頼されていない入力のデシリアライズを経由して PHP オブジェクトインジェクションの脆弱性があります。これにより、認証されていない攻撃者が PHP オブジェクトをインジェクションすることが可能となります。さらに POP チェーンの存在により、攻撃者はサーバ上の任意のファイルを削除することが可能となり、 適切なファイル(例えば wp-config.php)が削除された場合にリモートでコードを実行される可能性があります。 | 8.1 |
CVE 2025-02-21 03:00:34.032663 |
CVE-2024-10820 | WordPress 用 WooCommerce Upload Files プラグインは、84.3 までのすべてのバージョンにおいて upload_files() 関数のファイルタイプ検証の欠落により、任意のファイルをアップロードされる脆弱性があります。これにより、認証されていない攻撃者が、影響を受けるサイトのサーバ上に任意のファイルをアップロードすることが可能となり、リモートでコードを実行される可能性があります。 | 9.8 |
CVE 2025-02-21 03:00:34.032120 |
CVE-2024-10816 | WordPress 用 LUNA RADIO PLAYER プラグインには、6.24.01.24 までのすべてのバージョンにおいて、js/fallback.php ファイルを経由したディレクトリトラバーサルの脆弱性があります。これにより、認証されていない攻撃者がサーバー上の任意のファイルの内容を読み取ることが可能となり、機密情報が含まれる可能性があります。 | 7.5 |
CVE 2025-02-21 03:00:34.031312 |
CVE-2024-10802 | WordPress 用 Hash Elements プラグインは、1.4.7 までのすべてのバージョンにおいて、 hash_elements_get_posts_title_by_id() 関数の機能チェックが欠落しているため、 データへの不正アクセスの脆弱性があります。これにより、認証されていない攻撃者が、認証されていないユーザがアクセスできないはずのドラフト投稿タイトルを取得できてしまいます。 | 5.3 |
CVE 2025-02-21 03:00:34.030359 |
CVE-2024-10794 | Boostify Header Footer Builder for Elementor plugin for WordPress は、1.3.6 までのすべてのバージョンにおいて、「bhf」ショートコードによる情報漏えいの脆弱性があります。このため、コントリビューターレベル以上のアクセス権を持つ認証済みの攻撃者が、Elementor を介して作成された非公開の投稿や下書きの投稿から、アクセス権を持つはずのないデータを抜き取ることが可能です。 | 4.3 |
CVE 2025-02-21 03:00:34.029760 |
CVE-2024-11143 | WordPress 用 Kognetiks Chatbot プラグインには、2.1.8 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは、update_assistant、add_new_assistant、delete_assistant 関数における nonce 検証の欠落または不正確さに起因します。これにより、認証されていない攻撃者が、サイト管理者を騙してリンクをクリックするなどのアクションを実行させるために、 偽のリクエストを使ってアシスタントを変更することが可能になります。 | 4.3 |
CVE 2025-02-21 03:00:34.027933 |
CVE-2024-10882 | WordPress 用 WooCommerce - Lite プラグインの Product Delivery Date には、2.8.0 までのすべてのバージョンで URL に適切なエスケープを施さずに add_query_arg と remove_query_arg を使用しているため、Reflected Cross-Site Scripting の脆弱性があります。これにより、認証されていない攻撃者は、リンクをクリックするなどのアクションを実行するようにユーザーをうまく騙すことができれば、実行するページに任意のウェブスクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-02-21 03:00:34.026932 |
CVE-2024-10684 | Kognetiks Chatbot for WordPress プラグインは、2.1.7 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、'dir' パラメータを経由した Reflected Cross-Site Scripting の脆弱性があります。これにより、認証されていない攻撃者は、ユーザーを騙してリンクをクリックするなどのアクションを実行させることに成功した場合に、実行されるページに任意のウェブスクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-02-21 03:00:34.025777 |
CVE-2024-10593 | WPForms - Easy Form Builder for WordPress - Contact Forms, Payment Forms, Surveys, & More plugin for WordPress には、1.9.1.6 までのすべてのバージョンにおいて Cross-Site Request Forgery の脆弱性があります。これは process_admin_ui 関数の nonce バリデーションが欠落しているか、正しくないことが原因です。このため、認証されていない攻撃者が、リンクをクリックするなどのアクションを実行するようサイト管理者をだますことができ、付与された偽造リクエストによって WPForm のログを削除することが可能になります。 | 4.3 |
CVE 2025-02-21 03:00:34.024753 |
CVE-2024-10531 | Kognetiks Chatbot for WordPress プラグインは、2.1.7 までのすべてのバージョンにおいて、update_assistant() 関数の機能チェックが欠落しているため、データを不正に変更される脆弱性があります。これにより、サブスクライバレベル以上のアクセス権を持つ認証済みの攻撃者が、GTP アシスタントを更新することが可能になります。 | 5.3 |
CVE 2025-02-21 03:00:34.023749 |
CVE-2024-10530 | Kognetiks Chatbot for WordPress プラグインは、2.1.7 までのすべてのバージョンにおいて、add_new_assistant() 関数のケイパビリティチェックが欠落しているため、データを不正に変更される脆弱性があります。これにより、サブスクライバレベル以上のアクセス権を持つ認証済みの攻撃者が、新しい GTP アシスタントを作成することが可能になります。 | 4.3 |
CVE 2025-02-21 03:00:34.021897 |
CVE-2024-10529 | WordPress 用 Kognetiks Chatbot プラグインには、2.1.7 までのすべてのバージョンにおいて delete_assistant() 関数の機能チェックが欠落しているため、データを不正に変更される脆弱性があります。これにより、サブスクライバレベル以上のアクセス権を持つ認証済みの攻撃者が GTP アシスタントを削除することが可能になります。 | 5.3 |
CVE 2025-02-21 03:00:34.018976 |
CVE-2021-4444 | WordPress 用の Product Filter by WooBeWoo プラグインは、1.4.9 までのバージョンにおいて、様々な機能での認可チェックが欠落しているため、認可バイパスに対する脆弱性があります。これにより、認証されていない攻撃者が新しいフィルタを作成したり、悪意のあるjavascriptを脆弱なサイトに注入するなどの不正なアクションを実行することが可能になります。これは発見された時点で活発に悪用されていた。 | 7.3 |
CVE 2025-02-20 23:00:33.967396 |
CVE-2024-9614 | WordPress用のConstant Contact Forms by MailMunchプラグインは、2.1.2までの全てのバージョンにおいて、URL上で適切なエスケープをせずにadd_query_argを使用しているため、Reflected Cross-Site Scriptingの脆弱性があります。これにより、認証されていない攻撃者は、リンクをクリックするなどのアクションを実行するようユーザーをうまく騙すことができれば、実行されるページに任意のウェブスクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-02-20 23:00:32.701329 |
CVE-2024-9578 | WordPress 用 Hide Links プラグインは、1.4.2 までのすべてのバージョンにおいて、do_shortcode が comment_text フィルタを介してフックされるため、ショートコードを不正に実行される脆弱性があります。これにより、認証されていない攻撃者がターゲットサイトで利用可能な任意のショートコードを実行することが可能になります。 | 5.3 |
CVE 2025-02-20 23:00:32.700497 |
CVE-2024-9426 | WordPress 用 Aqua SVG Sprite プラグインは、3.0.14 までのすべてのバージョンにおいて、入力のサニタイズと出力のエスケープが不十分なため、SVG ファイルのアップロードを経由した Stored Cross-Site Scripting の脆弱性があります。このため、Author レベル以上のアクセス権を持つ認証済みの攻撃者は、ユーザが SVG ファイルにアクセスするたびに実行される任意のウェブスクリプトをページに注入することが可能です。 | 6.4 |
CVE 2025-02-20 23:00:32.699960 |
CVE-2024-8985 | WordPress 用の Social Proof (Testimonial) Slider プラグインは、2.2.4 までのすべてのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインの spslider-block ショートコードを経由した Stored Cross-Site Scripting の脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者は、ユーザーが注入されたページにアクセスするたびに実行される任意のWebスクリプトをページに注入することが可能になります。 | 6.4 |
CVE 2025-02-20 23:00:32.699405 |
CVE-2024-8874 | AJAX Login and Registration modal popup + inline form plugin for WordPress は、2.24 までのすべてのバージョンにおいて、 URL に適切なエスケープを施さずに add_query_arg を使用しているため、 Reflected Cross-Site Scripting の脆弱性があります。このため、認証されていない攻撃者は、リンクをクリックするなどのアクションを実行するようユーザーをだますことに成功した場合に、実行されるページに任意のウェブスクリプトを注入することが可能になります。 | 6.1 |
CVE 2025-02-20 23:00:32.698540 |
CVE-2024-10887 | WordPress用のNiceJobプラグインは、3.6.5までの全てのバージョンにおいて、入力のサニタイズとユーザが提供した属性の出力エスケープが不十分なため、プラグインのショートコード(nicejob-lead、nicejob-review、nicejob-engage、nicejob-badge、nicejob-stories)を経由したStored Cross-Site Scriptingの脆弱性があります。これにより、投稿者レベル以上のアクセス権を持つ認証された攻撃者が、任意のウェブスクリプトをページに注入することが可能となり、ユーザーが注入されたページにアクセスするたびに実行されます。 | 6.4 |
CVE 2025-02-20 23:00:32.697979 |
CVE-2024-10854 | WordPress 用の Buy one click WooCommerce プラグインは、2.2.9 までのすべてのバージョンにおいて、buy_one_click_import_options AJAX アクションの機能チェックが欠落しているため、データを不正に変更される脆弱性があります。これにより、Subscriber レベル以上のアクセス権を持つ、認証された攻撃者がプラグインの設定をインポートすることが可能になります。 | 4.3 |
CVE 2025-02-20 23:00:32.697445 |
セキュリティ情報は https://nvd.nist.gov/ の情報を元に提供しております。
Copyright © 2022 frame and surface.