Tech Insights
【CVE-2024-13555】1 Click WordPress Migration Plu...
WordFenceは2025年2月18日、WordPressプラグイン「1 Click WordPress Migration Plugin」のバージョン2.1以前に、Cross-Site Request Forgery(CSRF)の脆弱性が存在することを公開した。この脆弱性はcancel_actions()関数のnonce検証の不備により、攻撃者が管理者を騙してバックアッププロセスをキャンセルできる可能性がある。CVSSスコアは5.3(MEDIUM)で、早急な対応が推奨される。
【CVE-2024-13555】1 Click WordPress Migration Plu...
WordFenceは2025年2月18日、WordPressプラグイン「1 Click WordPress Migration Plugin」のバージョン2.1以前に、Cross-Site Request Forgery(CSRF)の脆弱性が存在することを公開した。この脆弱性はcancel_actions()関数のnonce検証の不備により、攻撃者が管理者を騙してバックアッププロセスをキャンセルできる可能性がある。CVSSスコアは5.3(MEDIUM)で、早急な対応が推奨される。
【CVE-2024-13554】WP Extended 3.0.13に認証機能の不備、未認証攻...
WordPressプラグイン「The Ultimate WordPress Toolkit - WP Extended」のバージョン3.0.13以前に重大な脆弱性が発見された。reorder_route()関数における認証チェックの欠如により、未認証の攻撃者が投稿順序を操作可能となっている。CVSS v3.1で5.3のミディアムレベルと評価され、早急な対応が必要とされている。
【CVE-2024-13554】WP Extended 3.0.13に認証機能の不備、未認証攻...
WordPressプラグイン「The Ultimate WordPress Toolkit - WP Extended」のバージョン3.0.13以前に重大な脆弱性が発見された。reorder_route()関数における認証チェックの欠如により、未認証の攻撃者が投稿順序を操作可能となっている。CVSS v3.1で5.3のミディアムレベルと評価され、早急な対応が必要とされている。
【CVE-2024-13540】WooODT Liteプラグインにフルパス情報漏洩の脆弱性、バ...
WordPressのWooODT Liteプラグインにおいて、バージョン2.5.1以前の全バージョンでフルパス情報漏洩の脆弱性が発見された。CVSSスコア5.3(MEDIUM)と評価され、認証なしでアクセス可能な状態での情報漏洩リスクが存在する。この脆弱性単体での直接的な被害は限定的だが、他の脆弱性と組み合わさることで攻撃に悪用される可能性があり、影響を受けるバージョンのユーザーは注意が必要である。
【CVE-2024-13540】WooODT Liteプラグインにフルパス情報漏洩の脆弱性、バ...
WordPressのWooODT Liteプラグインにおいて、バージョン2.5.1以前の全バージョンでフルパス情報漏洩の脆弱性が発見された。CVSSスコア5.3(MEDIUM)と評価され、認証なしでアクセス可能な状態での情報漏洩リスクが存在する。この脆弱性単体での直接的な被害は限定的だが、他の脆弱性と組み合わさることで攻撃に悪用される可能性があり、影響を受けるバージョンのユーザーは注意が必要である。
【CVE-2024-13525】WooCommerceプラグインに深刻な脆弱性、ユーザー情報漏...
WordfenceはWordPress用プラグインCustomer Email Verification for WooCommerceのバージョン2.9.4以前に情報漏洩の脆弱性が存在することを公開した。Contributor以上の権限を持つ攻撃者がショートコードを介してユーザーの機密情報を抽出できる問題で、CVSS評価は6.5(MEDIUM)。メールアドレスやハッシュ化パスワードの漏洩リスクがあり、早急な対応が必要とされている。
【CVE-2024-13525】WooCommerceプラグインに深刻な脆弱性、ユーザー情報漏...
WordfenceはWordPress用プラグインCustomer Email Verification for WooCommerceのバージョン2.9.4以前に情報漏洩の脆弱性が存在することを公開した。Contributor以上の権限を持つ攻撃者がショートコードを介してユーザーの機密情報を抽出できる問題で、CVSS評価は6.5(MEDIUM)。メールアドレスやハッシュ化パスワードの漏洩リスクがあり、早急な対応が必要とされている。
【CVE-2024-13523】WordPressプラグインMemorialDay 1.0.4...
WordPressプラグインMemorialDayのバージョン1.0.4以前において、クロスサイトリクエストフォージェリからクロスサイトスクリプティングに繋がる重大な脆弱性が発見された。この脆弱性はCVE-2024-13523として識別され、CVSSスコア6.1のMedium評価となっている。攻撃者は管理者の操作を誘導することで設定変更や悪意のあるスクリプトの注入が可能となるため、早急な対応が必要とされている。
【CVE-2024-13523】WordPressプラグインMemorialDay 1.0.4...
WordPressプラグインMemorialDayのバージョン1.0.4以前において、クロスサイトリクエストフォージェリからクロスサイトスクリプティングに繋がる重大な脆弱性が発見された。この脆弱性はCVE-2024-13523として識別され、CVSSスコア6.1のMedium評価となっている。攻撃者は管理者の操作を誘導することで設定変更や悪意のあるスクリプトの注入が可能となるため、早急な対応が必要とされている。
【CVE-2024-13520】WooCommerceのGift Cardsプラグインに認証回...
WordPressのGift Cards (WooCommerce Supported)プラグインにおいて、バージョン4.4.6以前に認証回避の脆弱性が発見された。未認証の攻撃者がギフトカードの価格、有効期限、ユーザーノートを改変可能な状態にあり、CVSSスコアは5.3(MEDIUM)と評価されている。CWE-862に分類されるこの脆弱性は、早急な対応が必要とされている。
【CVE-2024-13520】WooCommerceのGift Cardsプラグインに認証回...
WordPressのGift Cards (WooCommerce Supported)プラグインにおいて、バージョン4.4.6以前に認証回避の脆弱性が発見された。未認証の攻撃者がギフトカードの価格、有効期限、ユーザーノートを改変可能な状態にあり、CVSSスコアは5.3(MEDIUM)と評価されている。CWE-862に分類されるこの脆弱性は、早急な対応が必要とされている。
【CVE-2024-13500】WP Project Manager 2.6.17にSQL I...
WordPressプラグイン「WP Project Manager」の2.6.17以前のバージョンにSQL Injection脆弱性が発見された。orderbyパラメータの不適切な処理により、Subscriber権限以上のユーザーがデータベースから機密情報を抽出可能となる。CVSSスコア6.5で評価され、早急なアップデートが推奨される。Wordfenceが2025年2月15日に公開した情報によると、この脆弱性はCVE-2024-13500として識別されている。
【CVE-2024-13500】WP Project Manager 2.6.17にSQL I...
WordPressプラグイン「WP Project Manager」の2.6.17以前のバージョンにSQL Injection脆弱性が発見された。orderbyパラメータの不適切な処理により、Subscriber権限以上のユーザーがデータベースから機密情報を抽出可能となる。CVSSスコア6.5で評価され、早急なアップデートが推奨される。Wordfenceが2025年2月15日に公開した情報によると、この脆弱性はCVE-2024-13500として識別されている。
【CVE-2024-13465】WordPressプラグインaBlocks 1.6.1以前にX...
WordPressのGutenbergブロック用プラグイン「aBlocks」にクロスサイトスクリプティング脆弱性が発見された。CVE-2024-13465として識別されるこの脆弱性は、Table Of ContentブロックのmarkerView属性における入力サニタイズと出力エスケープの不備に起因しており、投稿者以上の権限を持つユーザーが任意のWebスクリプトを実行可能な状態となっている。CVSSスコアは6.4で、深刻度は中程度と評価された。
【CVE-2024-13465】WordPressプラグインaBlocks 1.6.1以前にX...
WordPressのGutenbergブロック用プラグイン「aBlocks」にクロスサイトスクリプティング脆弱性が発見された。CVE-2024-13465として識別されるこの脆弱性は、Table Of ContentブロックのmarkerView属性における入力サニタイズと出力エスケープの不備に起因しており、投稿者以上の権限を持つユーザーが任意のWebスクリプトを実行可能な状態となっている。CVSSスコアは6.4で、深刻度は中程度と評価された。
【CVE-2024-13445】Elementor Website Builder 3.27....
WordPressプラグインのElementor Website Builder 3.27.4以前のバージョンに、格納型クロスサイトスクリプティングの脆弱性が発見された。Contributor以上の権限を持つユーザーが境界線、マージン、ギャップのパラメータを通じて悪意のあるスクリプトを注入可能で、CVSS v3.1で中程度の深刻度と評価されている。早急なアップデートによる対応が推奨される。
【CVE-2024-13445】Elementor Website Builder 3.27....
WordPressプラグインのElementor Website Builder 3.27.4以前のバージョンに、格納型クロスサイトスクリプティングの脆弱性が発見された。Contributor以上の権限を持つユーザーが境界線、マージン、ギャップのパラメータを通じて悪意のあるスクリプトを注入可能で、CVSS v3.1で中程度の深刻度と評価されている。早急なアップデートによる対応が推奨される。
【CVE-2024-13374】WP Table Manager 4.1.3に認証バイパスの脆...
WordPressプラグインWP Table Managerの4.1.3以前のバージョンにおいて、認証チェックの欠如による重大な脆弱性が発見された。Subscriber以上の権限を持つ認証済みユーザーが、wptm_getFoldersというAJAXアクションを介して任意のファイル名やディレクトリを閲覧できる状態となっており、CVSSv3.1スコアは4.3(MEDIUM)と評価されている。JoomUnited社は既に修正版をリリースしており、早急なアップデートが推奨される。
【CVE-2024-13374】WP Table Manager 4.1.3に認証バイパスの脆...
WordPressプラグインWP Table Managerの4.1.3以前のバージョンにおいて、認証チェックの欠如による重大な脆弱性が発見された。Subscriber以上の権限を持つ認証済みユーザーが、wptm_getFoldersというAJAXアクションを介して任意のファイル名やディレクトリを閲覧できる状態となっており、CVSSv3.1スコアは4.3(MEDIUM)と評価されている。JoomUnited社は既に修正版をリリースしており、早急なアップデートが推奨される。
【CVE-2024-13369】Tour Masterプラグインに深刻な脆弱性、データベースか...
WordPressのツアー予約プラグインTour Masterにおいて、バージョン5.3.6以前の全バージョンでSQLインジェクションの脆弱性が発見された。CVE-2024-13369として識別されるこの脆弱性は、認証済みユーザーがreview_idパラメータを通じて追加のSQLクエリを実行し、データベースから機密情報を抽出できる可能性がある。CVSSスコアは6.5(MEDIUM)と評価されている。
【CVE-2024-13369】Tour Masterプラグインに深刻な脆弱性、データベースか...
WordPressのツアー予約プラグインTour Masterにおいて、バージョン5.3.6以前の全バージョンでSQLインジェクションの脆弱性が発見された。CVE-2024-13369として識別されるこの脆弱性は、認証済みユーザーがreview_idパラメータを通じて追加のSQLクエリを実行し、データベースから機密情報を抽出できる可能性がある。CVSSスコアは6.5(MEDIUM)と評価されている。
【CVE-2024-13353】WordPress用Responsive Addons for...
WordPressプラグイン「Responsive Addons for Elementor」のバージョン1.6.4以前に重大な脆弱性が発見された。CVE-2024-13353として識別されるこの脆弱性は、コントリビューターレベル以上の権限を持つ攻撃者が任意のファイルを実行可能となる危険性がある。CVSSスコア8.8のHighレベルと評価され、早急な対策が必要とされている。
【CVE-2024-13353】WordPress用Responsive Addons for...
WordPressプラグイン「Responsive Addons for Elementor」のバージョン1.6.4以前に重大な脆弱性が発見された。CVE-2024-13353として識別されるこの脆弱性は、コントリビューターレベル以上の権限を持つ攻撃者が任意のファイルを実行可能となる危険性がある。CVSSスコア8.8のHighレベルと評価され、早急な対策が必要とされている。
【CVE-2024-13155】Unlimited Elements For Elemento...
WordPressプラグイン「Unlimited Elements For Elementor」のバージョン1.5.140以前において、認証済みユーザーによる攻撃が可能なクロスサイトスクリプティングの脆弱性が発見された。Transparent Split Hero widgetで入力値の検証が不十分であり、Contributor以上の権限を持つユーザーが悪意のあるスクリプトを埋め込み可能。影響を受けるユーザーは手動でのwidget再インストールが必要となる。
【CVE-2024-13155】Unlimited Elements For Elemento...
WordPressプラグイン「Unlimited Elements For Elementor」のバージョン1.5.140以前において、認証済みユーザーによる攻撃が可能なクロスサイトスクリプティングの脆弱性が発見された。Transparent Split Hero widgetで入力値の検証が不十分であり、Contributor以上の権限を持つユーザーが悪意のあるスクリプトを埋め込み可能。影響を受けるユーザーは手動でのwidget再インストールが必要となる。
【CVE-2024-13345】WordPressプラグインAvada Builder 3.1...
WordPressの人気プラグインAvada Builderにおいて、バージョン3.11.13以前の全てのバージョンで重大な脆弱性が発見された。この脆弱性はCVE-2024-13345として識別され、CVSSスコア7.3のハイリスクと評価されている。未認証の攻撃者が任意のショートコードを実行可能となるため、影響を受けるバージョンのユーザーは早急なアップデートが推奨される。
【CVE-2024-13345】WordPressプラグインAvada Builder 3.1...
WordPressの人気プラグインAvada Builderにおいて、バージョン3.11.13以前の全てのバージョンで重大な脆弱性が発見された。この脆弱性はCVE-2024-13345として識別され、CVSSスコア7.3のハイリスクと評価されている。未認証の攻撃者が任意のショートコードを実行可能となるため、影響を受けるバージョンのユーザーは早急なアップデートが推奨される。
【CVE-2024-13343】WooCommerce Customers Manager 3...
WordPressプラグインWooCommerce Customers Managerのバージョン31.3以前に特権昇格の脆弱性が発見された。ajax_assign_new_roles()関数における権限チェックの欠如により、認証済みのSubscriber以上の権限を持つユーザーが管理者権限まで昇格可能。CVSSスコア8.8のHighレベルと評価され、早急な対応が必要とされている。
【CVE-2024-13343】WooCommerce Customers Manager 3...
WordPressプラグインWooCommerce Customers Managerのバージョン31.3以前に特権昇格の脆弱性が発見された。ajax_assign_new_roles()関数における権限チェックの欠如により、認証済みのSubscriber以上の権限を持つユーザーが管理者権限まで昇格可能。CVSSスコア8.8のHighレベルと評価され、早急な対応が必要とされている。
【CVE-2024-13316】WordPressプラグインScratch & Winに認証回...
WordPressプラグイン「Scratch & Win - Giveaways and Contests」にて重大な認証回避の脆弱性が発見された。バージョン2.8.0以前のすべてのバージョンで、apmswn_create_discount()関数における認証チェックの欠如により、未認証ユーザーによるクーポン作成が可能となっている。CVSSスコアは5.3(MEDIUM)で、早急な対策が推奨される。
【CVE-2024-13316】WordPressプラグインScratch & Winに認証回...
WordPressプラグイン「Scratch & Win - Giveaways and Contests」にて重大な認証回避の脆弱性が発見された。バージョン2.8.0以前のすべてのバージョンで、apmswn_create_discount()関数における認証チェックの欠如により、未認証ユーザーによるクーポン作成が可能となっている。CVSSスコアは5.3(MEDIUM)で、早急な対策が推奨される。
【CVE-2024-13315】Shopwarden 1.0.11にCSRF脆弱性が発見、管理...
WordPressプラグイン「Shopwarden」のバージョン1.0.11以前に深刻な脆弱性が発見された。save_setting()関数でのnonce検証の不備により、攻撃者が管理者にリンクをクリックさせることで任意のオプション更新や権限昇格が可能となる。CVSSスコア8.8の高リスク脆弱性として評価され、早急な対応が求められている。
【CVE-2024-13315】Shopwarden 1.0.11にCSRF脆弱性が発見、管理...
WordPressプラグイン「Shopwarden」のバージョン1.0.11以前に深刻な脆弱性が発見された。save_setting()関数でのnonce検証の不備により、攻撃者が管理者にリンクをクリックさせることで任意のオプション更新や権限昇格が可能となる。CVSSスコア8.8の高リスク脆弱性として評価され、早急な対応が求められている。
【CVE-2024-13229】Rank Math SEO 1.0.235に認証不備の脆弱性、...
WordPressプラグイン「Rank Math SEO」の1.0.235以前のバージョンにおいて、認証に関する重大な脆弱性が発見された。update_metadata()関数の権限チェック欠如により、Contributor以上の権限を持つユーザーが任意の投稿のスキーマメタデータを削除可能な状態となっていた。CVSSスコア4.3(MEDIUM)と評価され、不適切なアクセス制御(CWE-284)に分類される本脆弱性への対応が求められている。
【CVE-2024-13229】Rank Math SEO 1.0.235に認証不備の脆弱性、...
WordPressプラグイン「Rank Math SEO」の1.0.235以前のバージョンにおいて、認証に関する重大な脆弱性が発見された。update_metadata()関数の権限チェック欠如により、Contributor以上の権限を持つユーザーが任意の投稿のスキーマメタデータを削除可能な状態となっていた。CVSSスコア4.3(MEDIUM)と評価され、不適切なアクセス制御(CWE-284)に分類される本脆弱性への対応が求められている。
【CVE-2024-13227】Rank Math SEOプラグインにXSS脆弱性、Contr...
WordPressプラグイン「Rank Math SEO」のバージョン1.0.235以前に、格納型クロスサイトスクリプティング脆弱性が発見された。Contributor以上の権限を持つユーザーが任意のスクリプトを注入可能で、CVSSスコアは6.4(Medium)と評価されている。この脆弱性はRank Math APIの入力サニタイズと出力エスケープの不備に起因しており、早急な対応が求められる。
【CVE-2024-13227】Rank Math SEOプラグインにXSS脆弱性、Contr...
WordPressプラグイン「Rank Math SEO」のバージョン1.0.235以前に、格納型クロスサイトスクリプティング脆弱性が発見された。Contributor以上の権限を持つユーザーが任意のスクリプトを注入可能で、CVSSスコアは6.4(Medium)と評価されている。この脆弱性はRank Math APIの入力サニタイズと出力エスケープの不備に起因しており、早急な対応が求められる。
【CVE-2024-13155】Unlimited Elements For Elemento...
WordPressプラグイン「Unlimited Elements For Elementor」のバージョン1.5.140以前において、認証済みユーザーによる攻撃が可能なクロスサイトスクリプティングの脆弱性が発見された。Transparent Split Hero widgetで入力値の検証が不十分であり、Contributor以上の権限を持つユーザーが悪意のあるスクリプトを埋め込み可能。影響を受けるユーザーは手動でのwidget再インストールが必要となる。
【CVE-2024-13155】Unlimited Elements For Elemento...
WordPressプラグイン「Unlimited Elements For Elementor」のバージョン1.5.140以前において、認証済みユーザーによる攻撃が可能なクロスサイトスクリプティングの脆弱性が発見された。Transparent Split Hero widgetで入力値の検証が不十分であり、Contributor以上の権限を持つユーザーが悪意のあるスクリプトを埋め込み可能。影響を受けるユーザーは手動でのwidget再インストールが必要となる。
【CVE-2024-13651】WordPressプラグインRapidLoadに認証不備の脆弱...
WordPressプラグイン「RapidLoad」のバージョン2.4.4以前に認証不備の脆弱性が発見され、Wordfenceより【CVE-2024-13651】として報告された。ajax_deactivate()関数における権限チェックの欠如により、Subscriber以上の権限を持つユーザーがプラグイン設定をリセット可能な状態となっており、CVSS 3.1でスコア4.3(中)と評価されている。
【CVE-2024-13651】WordPressプラグインRapidLoadに認証不備の脆弱...
WordPressプラグイン「RapidLoad」のバージョン2.4.4以前に認証不備の脆弱性が発見され、Wordfenceより【CVE-2024-13651】として報告された。ajax_deactivate()関数における権限チェックの欠如により、Subscriber以上の権限を持つユーザーがプラグイン設定をリセット可能な状態となっており、CVSS 3.1でスコア4.3(中)と評価されている。
【CVE-2025-22467】Ivanti Connect Secureにバッファオーバーフ...
IvantiはConnect Secureに影響を及ぼすスタックベースバッファオーバーフローの脆弱性(CVE-2025-22467)を公開した。CVSSスコア9.9のCriticalな脆弱性で、認証済み攻撃者によるリモートコード実行が可能となる。バージョン22.7R2.6で修正されており、それ以前のバージョンのユーザーは早急なアップデートが推奨される。現時点で既知の悪用は確認されていないものの、影響範囲の広さから注意が必要だ。
【CVE-2025-22467】Ivanti Connect Secureにバッファオーバーフ...
IvantiはConnect Secureに影響を及ぼすスタックベースバッファオーバーフローの脆弱性(CVE-2025-22467)を公開した。CVSSスコア9.9のCriticalな脆弱性で、認証済み攻撃者によるリモートコード実行が可能となる。バージョン22.7R2.6で修正されており、それ以前のバージョンのユーザーは早急なアップデートが推奨される。現時点で既知の悪用は確認されていないものの、影響範囲の広さから注意が必要だ。
【CVE-2025-1176】GNU Binutils 2.43にヒープベースバッファオーバー...
GNU Binutilsのバージョン2.43において、ldコンポーネントのelflink.cファイル内の_bfd_elf_gc_mark_rsec関数にヒープベースのバッファオーバーフロー脆弱性が発見された。CVE-2025-1176として公開されたこの脆弱性は、CVSS 3.1で中程度の5.0を記録。攻撃コードが既に公開されており、開発チームが提供するパッチの早急な適用が推奨される。
【CVE-2025-1176】GNU Binutils 2.43にヒープベースバッファオーバー...
GNU Binutilsのバージョン2.43において、ldコンポーネントのelflink.cファイル内の_bfd_elf_gc_mark_rsec関数にヒープベースのバッファオーバーフロー脆弱性が発見された。CVE-2025-1176として公開されたこの脆弱性は、CVSS 3.1で中程度の5.0を記録。攻撃コードが既に公開されており、開発チームが提供するパッチの早急な適用が推奨される。
【CVE-2024-13813】Ivanti Secure Access Clientに権限設...
Ivantiは2025年2月11日、Ivanti Secure Access Clientのバージョン22.8R1未満に権限設定の不備による脆弱性が存在することを公開した。この脆弱性により、ローカルで認証された攻撃者が任意のファイルを削除できる可能性がある。CVSSスコアは7.1でHIGHと評価され、早急なアップデートが推奨される。SSVCによる評価では自動化された攻撃の可能性は低いものの、技術的な影響は部分的とされている。
【CVE-2024-13813】Ivanti Secure Access Clientに権限設...
Ivantiは2025年2月11日、Ivanti Secure Access Clientのバージョン22.8R1未満に権限設定の不備による脆弱性が存在することを公開した。この脆弱性により、ローカルで認証された攻撃者が任意のファイルを削除できる可能性がある。CVSSスコアは7.1でHIGHと評価され、早急なアップデートが推奨される。SSVCによる評価では自動化された攻撃の可能性は低いものの、技術的な影響は部分的とされている。
【CVE-2024-13543】Zarinpal Paid Downloadに反射型XSS脆弱...
WordPressプラグインのZarinpal Paid Downloadにおいて、バージョン2.3以前に反射型クロスサイトスクリプティング(XSS)の脆弱性が発見された。CVSSスコア6.1(中)と評価されており、管理者などの高権限ユーザーに対する攻撃に悪用される可能性がある。パラメーターのサニタイズとエスケープ処理が適切に行われていないことが原因となっている。
【CVE-2024-13543】Zarinpal Paid Downloadに反射型XSS脆弱...
WordPressプラグインのZarinpal Paid Downloadにおいて、バージョン2.3以前に反射型クロスサイトスクリプティング(XSS)の脆弱性が発見された。CVSSスコア6.1(中)と評価されており、管理者などの高権限ユーザーに対する攻撃に悪用される可能性がある。パラメーターのサニタイズとエスケープ処理が適切に行われていないことが原因となっている。
【CVE-2025-24896】Misskeyにログアウト後もトークンが残る脆弱性、パブリック...
オープンソースの分散型SNS、Misskeyにおいて、Bull Dashboardの認証トークンがログアウト後も削除されない重大な脆弱性が発見された。CVE-2025-24896として識別されるこの問題は、バージョン12.109.0から2025.2.0-alpha.0未満に影響し、特にパブリックPCや共有デバイスでの利用時にセキュリティリスクとなる。CVSS評価は8.1(High)で、早急な対応が推奨される。
【CVE-2025-24896】Misskeyにログアウト後もトークンが残る脆弱性、パブリック...
オープンソースの分散型SNS、Misskeyにおいて、Bull Dashboardの認証トークンがログアウト後も削除されない重大な脆弱性が発見された。CVE-2025-24896として識別されるこの問題は、バージョン12.109.0から2025.2.0-alpha.0未満に影響し、特にパブリックPCや共有デバイスでの利用時にセキュリティリスクとなる。CVSS評価は8.1(High)で、早急な対応が推奨される。
【CVE-2024-13544】Zarinpal Paid Download 2.3以前のバー...
WordPressプラグインZarinpal Paid Downloadのバージョン2.3以前に、管理者権限を持つユーザーが任意のファイルをアップロードできる脆弱性が発見された。特にマルチサイト環境において深刻な問題となり得る本脆弱性は、CVE-2024-13544として識別され、CVSS 3.1で中程度の深刻度と評価されている。不適切なファイルバリデーションが原因とされ、早急な対応が推奨される。
【CVE-2024-13544】Zarinpal Paid Download 2.3以前のバー...
WordPressプラグインZarinpal Paid Downloadのバージョン2.3以前に、管理者権限を持つユーザーが任意のファイルをアップロードできる脆弱性が発見された。特にマルチサイト環境において深刻な問題となり得る本脆弱性は、CVE-2024-13544として識別され、CVSS 3.1で中程度の深刻度と評価されている。不適切なファイルバリデーションが原因とされ、早急な対応が推奨される。
【CVE-2024-13570】WordPress用プラグインStray Random Quo...
WordPressプラグインのStray Random Quotesにおいて、バージョン1.9.9以前の全バージョンで反射型クロスサイトスクリプティング(XSS)の脆弱性が発見された。WPScanによって2025年2月11日に公開されたこの脆弱性は、CVSS 3.1で中程度(スコア6.1)と評価されており、特に管理者権限を持つユーザーに対する攻撃に悪用される可能性があるため、早急な対応が推奨される。
【CVE-2024-13570】WordPress用プラグインStray Random Quo...
WordPressプラグインのStray Random Quotesにおいて、バージョン1.9.9以前の全バージョンで反射型クロスサイトスクリプティング(XSS)の脆弱性が発見された。WPScanによって2025年2月11日に公開されたこの脆弱性は、CVSS 3.1で中程度(スコア6.1)と評価されており、特に管理者権限を持つユーザーに対する攻撃に悪用される可能性があるため、早急な対応が推奨される。
【CVE-2025-24807】Fast DDSがPermissionsCA検証の脆弱性を修正...
eProsima社のFast DDSにPermissionsCA検証の脆弱性が発見され、CVE-2025-24807として公開された。この問題は期限切れのPermissionsCAを有効と判断してしまう欠陥で、CVSS 4.0で中程度の深刻度と評価されている。影響を受けるバージョンに対して修正パッチが提供され、ユーザーには該当バージョンへのアップデートが推奨されている。
【CVE-2025-24807】Fast DDSがPermissionsCA検証の脆弱性を修正...
eProsima社のFast DDSにPermissionsCA検証の脆弱性が発見され、CVE-2025-24807として公開された。この問題は期限切れのPermissionsCAを有効と判断してしまう欠陥で、CVSS 4.0で中程度の深刻度と評価されている。影響を受けるバージョンに対して修正パッチが提供され、ユーザーには該当バージョンへのアップデートが推奨されている。
【CVE-2024-13475】WordPress用UPSプラグインにSQLインジェクションの...
WordPressプラグインのSmall Package Quotes – UPS Editionにおいて、バージョン4.5.16以前のすべてのバージョンでSQLインジェクションの脆弱性が発見された。CVSSスコア7.5の高リスク脆弱性であり、認証なしで攻撃可能。edit_idパラメータの不適切な処理により、データベースから機密情報が抽出される可能性がある。早急なアップデートが推奨される。
【CVE-2024-13475】WordPress用UPSプラグインにSQLインジェクションの...
WordPressプラグインのSmall Package Quotes – UPS Editionにおいて、バージョン4.5.16以前のすべてのバージョンでSQLインジェクションの脆弱性が発見された。CVSSスコア7.5の高リスク脆弱性であり、認証なしで攻撃可能。edit_idパラメータの不適切な処理により、データベースから機密情報が抽出される可能性がある。早急なアップデートが推奨される。