Tech Insights

【CVE-2025-24436】Adobe Commerceに権限昇格の脆弱性、複数バージョン...
Adobeは2025年2月11日、Adobe Commerceの複数バージョンに影響を及ぼす不適切なアクセス制御の脆弱性を公開した。この脆弱性により攻撃者がセキュリティ対策をバイパスし、不正なアクセスを得られる可能性がある。影響を受けるバージョンは2.4.7-beta1から2.4.4-p11以前まで。ユーザー操作不要で悪用される可能性があり、早急な対応が求められる。
【CVE-2025-24436】Adobe Commerceに権限昇格の脆弱性、複数バージョン...
Adobeは2025年2月11日、Adobe Commerceの複数バージョンに影響を及ぼす不適切なアクセス制御の脆弱性を公開した。この脆弱性により攻撃者がセキュリティ対策をバイパスし、不正なアクセスを得られる可能性がある。影響を受けるバージョンは2.4.7-beta1から2.4.4-p11以前まで。ユーザー操作不要で悪用される可能性があり、早急な対応が求められる。

【CVE-2025-24435】Adobe Commerceに特権昇格の脆弱性、複数バージョン...
Adobe Commerceの複数バージョンで特権昇格の脆弱性(CVE-2025-24435)が発見された。影響を受けるバージョンは2.4.7-beta1から2.4.4-p11以前まで幅広く、不適切なアクセス制御により低権限の攻撃者がセキュリティ対策をバイパスして制限フィールドを変更可能。CVSSスコアは4.3(MEDIUM)で、ユーザー操作不要の攻撃が可能なため、早急な対応が必要とされている。
【CVE-2025-24435】Adobe Commerceに特権昇格の脆弱性、複数バージョン...
Adobe Commerceの複数バージョンで特権昇格の脆弱性(CVE-2025-24435)が発見された。影響を受けるバージョンは2.4.7-beta1から2.4.4-p11以前まで幅広く、不適切なアクセス制御により低権限の攻撃者がセキュリティ対策をバイパスして制限フィールドを変更可能。CVSSスコアは4.3(MEDIUM)で、ユーザー操作不要の攻撃が可能なため、早急な対応が必要とされている。

【CVE-2025-21369】MicrosoftのDigest認証に重大な脆弱性、Windo...
Microsoftは2025年2月11日、Windows OSのDigest認証機能においてリモートコード実行が可能な重大な脆弱性を公開した。CVSSスコア8.8を記録するこの脆弱性は、Windows Server 2008からWindows 11まで幅広いバージョンに影響を与える。ヒープベースのバッファオーバーフローと整数オーバーフローに関連する問題として分類されており、早急な対応が求められている。
【CVE-2025-21369】MicrosoftのDigest認証に重大な脆弱性、Windo...
Microsoftは2025年2月11日、Windows OSのDigest認証機能においてリモートコード実行が可能な重大な脆弱性を公開した。CVSSスコア8.8を記録するこの脆弱性は、Windows Server 2008からWindows 11まで幅広いバージョンに影響を与える。ヒープベースのバッファオーバーフローと整数オーバーフローに関連する問題として分類されており、早急な対応が求められている。

【CVE-2024-13421】Real Estate 7 WordPressに深刻な特権昇格...
WordfenceはWordPress用テーマReal Estate 7のバージョン3.5.1以前に存在する重大な特権昇格の脆弱性を公開した。この脆弱性により、未認証の攻撃者がシステムに管理者アカウントを作成できる状態となっている。CVSS評価9.8のクリティカルと判定されており、攻撃の複雑さが低く特別な権限も不要なため、早急な対応が求められている。
【CVE-2024-13421】Real Estate 7 WordPressに深刻な特権昇格...
WordfenceはWordPress用テーマReal Estate 7のバージョン3.5.1以前に存在する重大な特権昇格の脆弱性を公開した。この脆弱性により、未認証の攻撃者がシステムに管理者アカウントを作成できる状態となっている。CVSS評価9.8のクリティカルと判定されており、攻撃の複雑さが低く特別な権限も不要なため、早急な対応が求められている。

【CVE-2024-13794】Hide My WP Ghost 5.3.02にログインページ...
WordPressのセキュリティプラグイン「Hide My WP Ghost」において、バージョン5.3.02以前に重大な脆弱性が発見された。この脆弱性により、未認証の攻撃者がウェブサイトの隠されたログインページを発見可能となる。CVSSスコア5.3の中程度の深刻度と評価されており、wp-register.phpパスの制限が不適切なことが原因とされている。早急なアップデートによる対応が推奨される。
【CVE-2024-13794】Hide My WP Ghost 5.3.02にログインページ...
WordPressのセキュリティプラグイン「Hide My WP Ghost」において、バージョン5.3.02以前に重大な脆弱性が発見された。この脆弱性により、未認証の攻撃者がウェブサイトの隠されたログインページを発見可能となる。CVSSスコア5.3の中程度の深刻度と評価されており、wp-register.phpパスの制限が不適切なことが原因とされている。早急なアップデートによる対応が推奨される。

【CVE-2024-13539】AForms Eatsにフルパス情報漏洩の脆弱性、WordPr...
WordPressプラグインのAForms Eatsにおいて、バージョン1.3.1以前に深刻な脆弱性が発見された。/vendor/aura/payload-interface/phpunit.phpファイルが公にアクセス可能で、エラーメッセージを通じてWebアプリケーションのフルパス情報が漏洩する可能性がある。CVSSスコア5.3(MEDIUM)と評価され、認証不要かつ攻撃の複雑さも低いため、早急な対応が求められている。
【CVE-2024-13539】AForms Eatsにフルパス情報漏洩の脆弱性、WordPr...
WordPressプラグインのAForms Eatsにおいて、バージョン1.3.1以前に深刻な脆弱性が発見された。/vendor/aura/payload-interface/phpunit.phpファイルが公にアクセス可能で、エラーメッセージを通じてWebアプリケーションのフルパス情報が漏洩する可能性がある。CVSSスコア5.3(MEDIUM)と評価され、認証不要かつ攻撃の複雑さも低いため、早急な対応が求められている。

【CVE-2024-13749】WordPressプラグインStaffList 3.2.3以前...
WordPressプラグインStaffListのバージョン3.2.3以前において、クロスサイトリクエストフォージェリ(CSRF)からクロスサイトスクリプティング(XSS)につながる脆弱性が発見された。この脆弱性により、攻撃者は管理者を騙してリンクをクリックさせることで、設定を更新し悪意のあるスクリプトを実行可能。CVSSスコア6.1の中程度の深刻度と評価され、早急な対応が推奨される。
【CVE-2024-13749】WordPressプラグインStaffList 3.2.3以前...
WordPressプラグインStaffListのバージョン3.2.3以前において、クロスサイトリクエストフォージェリ(CSRF)からクロスサイトスクリプティング(XSS)につながる脆弱性が発見された。この脆弱性により、攻撃者は管理者を騙してリンクをクリックさせることで、設定を更新し悪意のあるスクリプトを実行可能。CVSSスコア6.1の中程度の深刻度と評価され、早急な対応が推奨される。

【CVE-2025-1188】Codezips Gym Management System 1...
Codezips Gym Management System 1.0のupdateroutine.phpファイルにSQLインジェクションの脆弱性が発見された。tid引数の不適切な処理により、リモートからの攻撃が可能な状態となっている。CVSSスコアは最新のv4.0で5.3、v3.1とv3.0で6.3と評価され、攻撃コードも公開されているため、早急な対応が必要とされている。
【CVE-2025-1188】Codezips Gym Management System 1...
Codezips Gym Management System 1.0のupdateroutine.phpファイルにSQLインジェクションの脆弱性が発見された。tid引数の不適切な処理により、リモートからの攻撃が可能な状態となっている。CVSSスコアは最新のv4.0で5.3、v3.1とv3.0で6.3と評価され、攻撃コードも公開されているため、早急な対応が必要とされている。

【CVE-2025-1195】code-projects Real Estate Proper...
code-projects Real Estate Property Management System 1.0において、/Admin/EditCategoryファイルのCategoryId引数に関連するクロスサイトスクリプティングの脆弱性が発見された。CVSSスコア5.1(MEDIUM)と評価されており、リモートからの攻撃が可能で特別な権限も不要なため、早急な対応が必要とされている。この脆弱性はCWE-79とCWE-94に分類され、システムのセキュリティに重大な影響を及ぼす可能性がある。
【CVE-2025-1195】code-projects Real Estate Proper...
code-projects Real Estate Property Management System 1.0において、/Admin/EditCategoryファイルのCategoryId引数に関連するクロスサイトスクリプティングの脆弱性が発見された。CVSSスコア5.1(MEDIUM)と評価されており、リモートからの攻撃が可能で特別な権限も不要なため、早急な対応が必要とされている。この脆弱性はCWE-79とCWE-94に分類され、システムのセキュリティに重大な影響を及ぼす可能性がある。

ピクルスがヨミトルに業界初の2要素認証など4つのセキュリティ機能を追加、情報資産の保護を強化
株式会社ピクルスは診断作成クラウド「ヨミトル」において、業界初となる2要素認証を含む4つのセキュリティ機能をリリースした。世界標準の認証基盤Auth0を採用し、30秒ごとに更新される使い捨てパスワードによる不正ログイン防止や、IPアドレス制限による社外からの不正アクセス遮断など、包括的な情報保護を実現する。これらの機能は全プランで追加料金なしで利用可能だ。
ピクルスがヨミトルに業界初の2要素認証など4つのセキュリティ機能を追加、情報資産の保護を強化
株式会社ピクルスは診断作成クラウド「ヨミトル」において、業界初となる2要素認証を含む4つのセキュリティ機能をリリースした。世界標準の認証基盤Auth0を採用し、30秒ごとに更新される使い捨てパスワードによる不正ログイン防止や、IPアドレス制限による社外からの不正アクセス遮断など、包括的な情報保護を実現する。これらの機能は全プランで追加料金なしで利用可能だ。

ホームページできるくんがWixパートナープログラム最高位を達成、中小企業のDX支援を加速
株式会社できるくんが提供するWeb制作BPaaS「ホームページできるくん」が、Wixパートナープログラムで最高位「レジェンドレベル」を達成。最新のAIやSaaSを活用し、月額数千円で高品質なWeb制作を実現。今後は集客や採用支援などのBPaaS領域へ展開を予定しており、中小企業のDXをさらに加速させる方針。
ホームページできるくんがWixパートナープログラム最高位を達成、中小企業のDX支援を加速
株式会社できるくんが提供するWeb制作BPaaS「ホームページできるくん」が、Wixパートナープログラムで最高位「レジェンドレベル」を達成。最新のAIやSaaSを活用し、月額数千円で高品質なWeb制作を実現。今後は集客や採用支援などのBPaaS領域へ展開を予定しており、中小企業のDXをさらに加速させる方針。

【CVE-2024-13644】DethemeKit For Elementor 2.1.8に...
WordPressプラグインのDethemeKit For Elementorにおいて、De Galleryウィジェットに関連する重大な脆弱性が発見された。CVE-2024-13644として識別されるこの脆弱性は、Contributor以上の権限を持つユーザーが任意のウェブスクリプトを注入できる可能性があり、CVSSにより深刻度6.4と評価されている。影響を受けるのはバージョン2.1.8以前の全バージョンで、早急な対応が求められる。
【CVE-2024-13644】DethemeKit For Elementor 2.1.8に...
WordPressプラグインのDethemeKit For Elementorにおいて、De Galleryウィジェットに関連する重大な脆弱性が発見された。CVE-2024-13644として識別されるこの脆弱性は、Contributor以上の権限を持つユーザーが任意のウェブスクリプトを注入できる可能性があり、CVSSにより深刻度6.4と評価されている。影響を受けるのはバージョン2.1.8以前の全バージョンで、早急な対応が求められる。

【CVE-2024-13692】WooCommerceプラグインに認証バイパスの脆弱性、返金処...
Wordfenceは2025年2月14日、WooCommerceのReturn Refund and Exchange For WooCommerceプラグインにおいて、認証済みユーザーによる不適切な直接オブジェクト参照の脆弱性を発見した。この脆弱性により、返金画像の改ざんや他のユーザーの注文メッセージの閲覧が可能となる。CVSSスコアは5.4で中程度の深刻度と評価されている。
【CVE-2024-13692】WooCommerceプラグインに認証バイパスの脆弱性、返金処...
Wordfenceは2025年2月14日、WooCommerceのReturn Refund and Exchange For WooCommerceプラグインにおいて、認証済みユーザーによる不適切な直接オブジェクト参照の脆弱性を発見した。この脆弱性により、返金画像の改ざんや他のユーザーの注文メッセージの閲覧が可能となる。CVSSスコアは5.4で中程度の深刻度と評価されている。

【CVE-2024-13735】HurryTimer 2.11.2にXSS脆弱性、WordPr...
WordPressおよびWooCommerce向けカウントダウンタイマープラグイン「HurryTimer」の2.11.2以前のバージョンで、クロスサイトスクリプティングの脆弱性が発見された。Contributor以上の権限で悪意のあるスクリプトを注入可能で、キャンペーン名を介して実行される可能性がある。CVSSスコア6.4でMEDIUMレベルの深刻度と評価されており、早急な対応が必要とされている。
【CVE-2024-13735】HurryTimer 2.11.2にXSS脆弱性、WordPr...
WordPressおよびWooCommerce向けカウントダウンタイマープラグイン「HurryTimer」の2.11.2以前のバージョンで、クロスサイトスクリプティングの脆弱性が発見された。Contributor以上の権限で悪意のあるスクリプトを注入可能で、キャンペーン名を介して実行される可能性がある。CVSSスコア6.4でMEDIUMレベルの深刻度と評価されており、早急な対応が必要とされている。

【CVE-2025-1355】needyamin社のLibrary Card System 1...
Library Card System 1.0のsignup.phpファイルにおいて、Add Picture機能での無制限ファイルアップロードを可能にする重大な脆弱性が発見された。CVE-2025-1355として識別されるこの脆弱性は、CVSS 3.1で7.3(High)と評価され、リモートからの攻撃が可能な状態にある。開発元への報告も行われたが現時点で対応はなく、早急な対策が必要とされている。
【CVE-2025-1355】needyamin社のLibrary Card System 1...
Library Card System 1.0のsignup.phpファイルにおいて、Add Picture機能での無制限ファイルアップロードを可能にする重大な脆弱性が発見された。CVE-2025-1355として識別されるこの脆弱性は、CVSS 3.1で7.3(High)と評価され、リモートからの攻撃が可能な状態にある。開発元への報告も行われたが現時点で対応はなく、早急な対策が必要とされている。

【CVE-2024-13478】WordPressプラグインLTL Freight Quote...
WordFenceが2025年2月19日、WordPressプラグイン「LTL Freight Quotes – TForce Edition」のバージョン3.6.4以前に認証なしでSQLインジェクションが可能な脆弱性を発見した。CVE-2024-13478として識別されたこの脆弱性は、CVSSスコア7.5の深刻度の高い問題として報告されており、認証されていない攻撃者がデータベースから機密情報を抽出できる可能性がある。
【CVE-2024-13478】WordPressプラグインLTL Freight Quote...
WordFenceが2025年2月19日、WordPressプラグイン「LTL Freight Quotes – TForce Edition」のバージョン3.6.4以前に認証なしでSQLインジェクションが可能な脆弱性を発見した。CVE-2024-13478として識別されたこの脆弱性は、CVSSスコア7.5の深刻度の高い問題として報告されており、認証されていない攻撃者がデータベースから機密情報を抽出できる可能性がある。

【CVE-2024-13479】LTL Freight Quotes – SEFL Editi...
WordPressプラグインのLTL Freight Quotes – SEFL Editionにおいて、バージョン3.2.4以前の全バージョンでSQLインジェクションの脆弱性が発見された。未認証の攻撃者が'dropship_edit_id'と'edit_id'パラメータを悪用し、データベースから機密情報を抽出できる可能性がある。CVSSスコア7.5の高リスクと評価されており、早急な対応が求められている。
【CVE-2024-13479】LTL Freight Quotes – SEFL Editi...
WordPressプラグインのLTL Freight Quotes – SEFL Editionにおいて、バージョン3.2.4以前の全バージョンでSQLインジェクションの脆弱性が発見された。未認証の攻撃者が'dropship_edit_id'と'edit_id'パラメータを悪用し、データベースから機密情報を抽出できる可能性がある。CVSSスコア7.5の高リスクと評価されており、早急な対応が求められている。

【CVE-2025-1132】ChurchCRM 5.13.0にSQLインジェクションの脆弱性...
ChurchCRM 5.13.0およびそれ以前のバージョンにおいて、EditEventAttendees.phpのEN_tyidパラメータにSQLインジェクションの脆弱性が発見された。CVSSスコア9.3のCriticalな脆弱性で、管理者権限を持つ攻撃者がデータベースの情報を不正に取得できる可能性がある。時間ベースのブラインドSQLインジェクションとして識別され、早急な対策が必要とされている。
【CVE-2025-1132】ChurchCRM 5.13.0にSQLインジェクションの脆弱性...
ChurchCRM 5.13.0およびそれ以前のバージョンにおいて、EditEventAttendees.phpのEN_tyidパラメータにSQLインジェクションの脆弱性が発見された。CVSSスコア9.3のCriticalな脆弱性で、管理者権限を持つ攻撃者がデータベースの情報を不正に取得できる可能性がある。時間ベースのブラインドSQLインジェクションとして識別され、早急な対策が必要とされている。

【CVE-2025-0916】WordPressプラグインYaySMTP 2.4.9-2.6....
WordfenceによってWordPress用プラグインYaySMTPの2.4.9から2.6.2において、未認証の攻撃者が任意のWebスクリプトを注入できる深刻な脆弱性が報告された。CVE-2025-0916として識別されるこの脆弱性は、CVSSスコア7.2のハイリスクと評価されており、wp_kses_post()関数の削除が原因とされている。Amazon SES、SendGrid、Outlookなど多様なSMTPサービスに対応した同プラグインの早急な更新が推奨される。
【CVE-2025-0916】WordPressプラグインYaySMTP 2.4.9-2.6....
WordfenceによってWordPress用プラグインYaySMTPの2.4.9から2.6.2において、未認証の攻撃者が任意のWebスクリプトを注入できる深刻な脆弱性が報告された。CVE-2025-0916として識別されるこの脆弱性は、CVSSスコア7.2のハイリスクと評価されており、wp_kses_post()関数の削除が原因とされている。Amazon SES、SendGrid、Outlookなど多様なSMTPサービスに対応した同プラグインの早急な更新が推奨される。

【CVE-2024-13364】Raptive Adsプラグインに認証機能の脆弱性、未認証での...
WordPressプラグインのRaptive Adsにおいて、バージョン3.6.3以前に認証機能の脆弱性が発見された。site_ads_files_reset()とcls_file_reset()関数に権限チェックが実装されておらず、未認証の攻撃者による広告設定のリセットが可能な状態となっている。CVSSスコアは5.3で中程度の深刻度と評価され、攻撃の複雑さは低く特別な権限を必要としないため、早急な対応が求められる状況だ。
【CVE-2024-13364】Raptive Adsプラグインに認証機能の脆弱性、未認証での...
WordPressプラグインのRaptive Adsにおいて、バージョン3.6.3以前に認証機能の脆弱性が発見された。site_ads_files_reset()とcls_file_reset()関数に権限チェックが実装されておらず、未認証の攻撃者による広告設定のリセットが可能な状態となっている。CVSSスコアは5.3で中程度の深刻度と評価され、攻撃の複雑さは低く特別な権限を必要としないため、早急な対応が求められる状況だ。

【CVE-2024-13489】LTL Freight Quotes – Old Domini...
WordPressプラグインのLTL Freight Quotes – Old Dominion Editionにおいて、認証不要で攻撃可能なSQLインジェクションの脆弱性が発見された。CVSSスコア7.5の高リスク脆弱性として評価され、バージョン4.2.10以前の全バージョンが影響を受ける。'edit_id'および'dropship_edit_id'パラメータの不適切な処理により、攻撃者がデータベースから機密情報を抽出できる可能性がある。
【CVE-2024-13489】LTL Freight Quotes – Old Domini...
WordPressプラグインのLTL Freight Quotes – Old Dominion Editionにおいて、認証不要で攻撃可能なSQLインジェクションの脆弱性が発見された。CVSSスコア7.5の高リスク脆弱性として評価され、バージョン4.2.10以前の全バージョンが影響を受ける。'edit_id'および'dropship_edit_id'パラメータの不適切な処理により、攻撃者がデータベースから機密情報を抽出できる可能性がある。

【CVE-2024-13534】WordPressプラグインSmall Package Quo...
WordPressプラグイン「Small Package Quotes – Worldwide Express Edition」のバージョン5.2.18以前に、認証不要で攻撃可能なSQLインジェクションの脆弱性が発見された。CVSSスコア7.5の高リスク脆弱性で、攻撃者によるデータベースからの機密情報抽出が可能となっている。edit_idとdropship_edit_idパラメータの不適切な処理が原因で、早急なアップデートが推奨される。
【CVE-2024-13534】WordPressプラグインSmall Package Quo...
WordPressプラグイン「Small Package Quotes – Worldwide Express Edition」のバージョン5.2.18以前に、認証不要で攻撃可能なSQLインジェクションの脆弱性が発見された。CVSSスコア7.5の高リスク脆弱性で、攻撃者によるデータベースからの機密情報抽出が可能となっている。edit_idとdropship_edit_idパラメータの不適切な処理が原因で、早急なアップデートが推奨される。

【CVE-2025-1134】ChurchCRM 5.13.0にSQLインジェクションの脆弱性...
ChurchCRM 5.13.0以前のバージョンにSQLインジェクションの脆弱性が発見された。DonatedItemEditor機能のCurrentFundraiserパラメータで入力値の検証が不十分であり、管理者権限を持つ攻撃者が任意のSQLクエリを実行可能。CVSSスコア9.3のCriticalな脆弱性として評価され、データベースの情報漏洩や改ざんのリスクが指摘されている。
【CVE-2025-1134】ChurchCRM 5.13.0にSQLインジェクションの脆弱性...
ChurchCRM 5.13.0以前のバージョンにSQLインジェクションの脆弱性が発見された。DonatedItemEditor機能のCurrentFundraiserパラメータで入力値の検証が不十分であり、管理者権限を持つ攻撃者が任意のSQLクエリを実行可能。CVSSスコア9.3のCriticalな脆弱性として評価され、データベースの情報漏洩や改ざんのリスクが指摘されている。

【CVE-2025-1024】ChurchCRM 5.13.0でXSS脆弱性が発見、セッション...
Gridware Cybersecurityが2025年2月19日、ChurchCRM 5.13.0においてリフレクテッドクロスサイトスクリプティング脆弱性を発見したと報告。EditEventAttendees.phpのEIDパラメータに影響し、管理者権限を持つ攻撃者が任意のJavaScriptコードを実行可能。CVSSスコア8.4と高い深刻度で、セッションクッキーの窃取やなりすまし攻撃のリスクが指摘されている。
【CVE-2025-1024】ChurchCRM 5.13.0でXSS脆弱性が発見、セッション...
Gridware Cybersecurityが2025年2月19日、ChurchCRM 5.13.0においてリフレクテッドクロスサイトスクリプティング脆弱性を発見したと報告。EditEventAttendees.phpのEIDパラメータに影響し、管理者権限を持つ攻撃者が任意のJavaScriptコードを実行可能。CVSSスコア8.4と高い深刻度で、セッションクッキーの窃取やなりすまし攻撃のリスクが指摘されている。

【CVE-2024-13888】WPMobile.App 11.56以前にOpen Redir...
WordPressプラグインWPMobile.Appのversion 11.56以前に重大な脆弱性が発見された。CVE-2024-13888として識別されるこの脆弱性は、redirectパラメータの検証不備により、認証なしで悪意のあるサイトへのリダイレクトが可能となる。CVSSスコア7.2のHighレベルと評価され、早急な対応が推奨される。Wordfenceの研究者Krzysztof Zajacによって発見されたこの問題は、フィッシング攻撃などのリスクを引き起こす可能性がある。
【CVE-2024-13888】WPMobile.App 11.56以前にOpen Redir...
WordPressプラグインWPMobile.Appのversion 11.56以前に重大な脆弱性が発見された。CVE-2024-13888として識別されるこの脆弱性は、redirectパラメータの検証不備により、認証なしで悪意のあるサイトへのリダイレクトが可能となる。CVSSスコア7.2のHighレベルと評価され、早急な対応が推奨される。Wordfenceの研究者Krzysztof Zajacによって発見されたこの問題は、フィッシング攻撃などのリスクを引き起こす可能性がある。

【CVE-2024-13476】WordPressプラグインLTL Freight Quote...
WordPressプラグイン「LTL Freight Quotes – GlobalTranz Edition」にSQLインジェクションの脆弱性が発見された。バージョン2.3.11以前のすべてのバージョンで、engtz_wd_save_dropshipエンドポイントを介した未認証でのSQLインジェクションが可能。CVSSスコア7.5(High)と評価され、データベースからの機密情報抽出のリスクがある。開発者による迅速な対応と利用者のアップデートが推奨される。
【CVE-2024-13476】WordPressプラグインLTL Freight Quote...
WordPressプラグイン「LTL Freight Quotes – GlobalTranz Edition」にSQLインジェクションの脆弱性が発見された。バージョン2.3.11以前のすべてのバージョンで、engtz_wd_save_dropshipエンドポイントを介した未認証でのSQLインジェクションが可能。CVSSスコア7.5(High)と評価され、データベースからの機密情報抽出のリスクがある。開発者による迅速な対応と利用者のアップデートが推奨される。

【CVE-2025-1064】WordPress用Login/Signup Popupプラグイ...
WordPressプラグイン「Login/Signup Popup (Inline Form + Woocommerce)」のバージョン2.8.5以前に、クロスサイトスクリプティングの脆弱性が発見された。xoo_el_actionショートコードにおける入力サニタイズと出力エスケープの不備により、認証済みユーザーが任意のWebスクリプトを注入可能。CVSSスコア6.4の中程度の深刻度だが、早急な対応が推奨される。
【CVE-2025-1064】WordPress用Login/Signup Popupプラグイ...
WordPressプラグイン「Login/Signup Popup (Inline Form + Woocommerce)」のバージョン2.8.5以前に、クロスサイトスクリプティングの脆弱性が発見された。xoo_el_actionショートコードにおける入力サニタイズと出力エスケープの不備により、認証済みユーザーが任意のWebスクリプトを注入可能。CVSSスコア6.4の中程度の深刻度だが、早急な対応が推奨される。

【CVE-2024-13235】WordPressプラグインPinpoint Booking ...
WordPressプラグイン「Pinpoint Booking System」のバージョン2.9.9.5.2以下において、SQLインジェクションの脆弱性が発見された。この脆弱性はCVE-2024-13235として識別され、CVSSスコア6.5の中程度の深刻度と評価されている。購読者以上の権限を持つユーザーが悪用可能で、データベースから機密情報を抽出できる可能性があるため、早急な対応が必要とされる。
【CVE-2024-13235】WordPressプラグインPinpoint Booking ...
WordPressプラグイン「Pinpoint Booking System」のバージョン2.9.9.5.2以下において、SQLインジェクションの脆弱性が発見された。この脆弱性はCVE-2024-13235として識別され、CVSSスコア6.5の中程度の深刻度と評価されている。購読者以上の権限を持つユーザーが悪用可能で、データベースから機密情報を抽出できる可能性があるため、早急な対応が必要とされる。

【CVE-2024-13818】WordPressプラグインRegistration Form...
WordPressのプラグインRegistration Formsにおいて、バージョン3.8.3.9以前に重大な脆弱性が発見された。CVE-2024-13818として識別されるこの脆弱性により、認証されていない攻撃者がログファイルを通じてユーザーの機密情報にアクセスできる可能性がある。CVSSスコア5.3の中程度の脆弱性とされ、早急な対策が必要とされている。
【CVE-2024-13818】WordPressプラグインRegistration Form...
WordPressのプラグインRegistration Formsにおいて、バージョン3.8.3.9以前に重大な脆弱性が発見された。CVE-2024-13818として識別されるこの脆弱性により、認証されていない攻撃者がログファイルを通じてユーザーの機密情報にアクセスできる可能性がある。CVSSスコア5.3の中程度の脆弱性とされ、早急な対策が必要とされている。

【CVE-2025-1538】D-Link DAP-1320にヒープベースのバッファオーバーフ...
D-Link DAP-1320バージョン1.00において、/dws/apiのset_ws_action機能に重大な脆弱性が発見された。CVSSスコアは最大8.8(High)を記録し、リモートからの攻撃が可能なヒープベースのバッファオーバーフローとして分類される。既にエクスプロイトが公開されており、サポート終了製品であることから早急な対策が必要となる。
【CVE-2025-1538】D-Link DAP-1320にヒープベースのバッファオーバーフ...
D-Link DAP-1320バージョン1.00において、/dws/apiのset_ws_action機能に重大な脆弱性が発見された。CVSSスコアは最大8.8(High)を記録し、リモートからの攻撃が可能なヒープベースのバッファオーバーフローとして分類される。既にエクスプロイトが公開されており、サポート終了製品であることから早急な対策が必要となる。