日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

種別 クロスサイトスクリプティング 直近3年 の検索結果:401440 件目を表示(ページ 11

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 5.4JVNDB-2026-0123322026-04-24
製品:フォーティネット / FortiSandbox Cloud種別:クロスサイトスクリプティング(CWE-79)

Fortinet FortiSandbox 5.0.0から5.0.4、およびFortiSandbox PaaS 5.0.0から5.0.4において、Webページ生成時の入力の不適切な無害化(「クロスサイトスクリプティング」)の脆弱性[CWE-79]があります。この脆弱性により、攻撃者は細工されたHTTPリクエストを介してXSS攻撃を実行できる可能性があります。

HighCVSS 8.7JVNDB-2026-0123032026-04-24
製品:Decidim Free Software Association / Decidim種別:クロスサイトスクリプティング(CWE-79)

Decidimは参加型民主主義のフレームワークです。バージョン0.30.5未満および0.31.0.rc1から0.31.0までの間に、ユーザー名フィールドにおける永続的なコード実行の脆弱性が存在しました。この脆弱性により、権限の低い攻撃者がコメントページを受動的に訪れることで、任意のユーザーのコンテキストにおいて任意のコードを実行できる可能性があります。これにより、機密性および完全性に重大な影響が生じる恐れがあります。この問題はバージョン0.30.5および0.31.1で修正されています。

MediumCVSS 4.6JVNDB-2026-0122502026-04-24
製品:Docmost / Docmost種別:クロスサイトスクリプティング(CWE-79)

DocmostはオープンソースのコラボレーティブWikiおよびドキュメントソフトウェアです。バージョン0.70.0より前のバージョンには、MIMEタイプの偽装の不適切な処理(GHSL-2026-052)に起因するストアドクロスサイトスクリプティング(XSS)攻撃の脆弱性が存在します。攻撃者はこの脆弱性を悪用して悪意のあるスクリプトを注入し、ユーザーやデータのセキュリティを危険にさらす可能性があります。バージョン0.70.0にはこの問題を修正するパッチが含まれています。

MediumCVSS 5.4JVNDB-2026-0122382026-04-24
製品:Chamilo Association / Chamilo LMS種別:クロスサイトスクリプティング(CWE-79)

Chamilo LMSはオープンソースの学習管理システムです。2.0.0-RC.3より前のバージョンには、ソーシャル投稿の添付ファイルアップロード機能にストアドクロスサイトスクリプティング(XSS)の脆弱性が存在していました。認証されたユーザーが/api/social_post_attachmentsエンドポイントを介してJavaScriptを含む悪意のあるHTMLファイルをアップロードすることが可能でした。アップロードされたファイルは、生成されたcontentUrlからアプリケーションによってサニタイズやコンテンツタイプ制限、Content-Disposition: attachmentヘッダーなしで提供されるため、JavaScriptがアプリケーションのオリジン内のブラウザで実行されてしまいます。このペイロードはサーバー側に保存され、信頼されたオリジンで実行されるため、攻撃者はセッションハイジャック、アカウントの乗っ取り、権限昇格(管理者がリンクを閲覧した場合)、および被害者に代わって任意の操作を実行可能です。この問題はバージョン2.0.0-RC.3で修正されました。

MediumCVSS 5.4JVNDB-2026-0122342026-04-24
製品:Docmost / Docmost種別:クロスサイトスクリプティング(CWE-79)

Docmostはオープンソースの共同編集ウィキおよびドキュメンテーションソフトウェアです。バージョン0.71.0以前では、Docmostにおける添付ファイルURLの不適切な無害化により、権限の低い認証ユーザーがページ内容の添付ノード内に悪意のある`javascript:` URLを保存できてしまいます。別のユーザーがそのページを閲覧して添付リンクやアイコンを操作すると、攻撃者が制御するJavaScriptがDocmostのオリジンのコンテキスト内で実行されます。この問題はバージョン0.71.0で修正されています。

CriticalCVSS 9.0JVNDB-2026-0122012026-04-23
製品:XWiki / Blog Application種別:クロスサイトスクリプティング(CWE-79)

XWikiブログアプリケーションは、XWikiプラットフォームのユーザーがブログ投稿を作成および管理する機能を提供します。バージョン9.15.7以前には、ブログ投稿タイトルを介した保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性は、投稿タイトルが適切なエスケープ処理なしにHTMLのtitleタグに直接挿入されることに起因しています。ブログ投稿の作成または編集権限を持つ攻撃者は、タイトル欄に悪意のあるJavaScriptを注入できます。このスクリプトはブログ投稿を閲覧するすべてのユーザー(管理者を含む)のブラウザで実行されます。これにより、セッションのハイジャックや権限の昇格などのリスクが発生します。この脆弱性はブログアプリケーションのバージョン9.15.7でエスケープ処理の欠落を追加して修正されています。既知の回避策は存在しません。

MediumCVSS 5.4JVNDB-2026-0121602026-04-23
製品:OctoberCMS / October種別:クロスサイトスクリプティング(CWE-79)

Octoberはコンテンツ管理システム(CMS)およびウェブプラットフォームです。バージョン3.7.14および4.1.10より前のバージョンには、バックエンドエディター設定に保存型クロスサイトスクリプティング(XSS)脆弱性が含まれていました。段落スタイル、インラインスタイル、テーブルスタイルなどに使用されるマークアップクラスフィールドは、有効なCSSクラス名文字に入力を正しくサニタイズしていませんでした。悪意のある値がFroalaエディタのドロップダウンメニューに未サニタイズのまま表示され、任意のユーザーがRichEditorを開く際にJavaScriptが実行される可能性がありました。悪用されると、スーパーユーザーが通常のコンテンツ編集(例:ブログ投稿の編集)中にRichEditorを開いた場合に権限昇格が発生する可能性があり、編集者設定の権限を持つ認証済みのバックエンドアクセスが必要です。この問題はバージョン3.7.14および4.1.10で修正されています。回避策として、編集者設定の権限を完全に信頼できる管理者のみに制限してください。

MediumCVSS 5.4JVNDB-2026-0121592026-04-23
製品:OctoberCMS / October種別:クロスサイトスクリプティング(CWE-79)

Octoberはコンテンツ管理システム(CMS)およびウェブプラットフォームです。バージョン3.7.14および4.1.10以前には、イベントログのメールプレビュ機能に格納型クロスサイトスクリプティング(XSS)脆弱性が存在していました。ログに記録されたメールメッセージを表示する際に、HTMLコンテンツが適切なサンドボックス処理なしにiframe内でレンダリングされ、閲覧者のブラウザコンテキストでJavaScriptが実行可能となっていました。この問題はバージョン3.7.14および4.1.10で修正されています。すぐにアップデートできないユーザーは、メールテンプレートの編集権限を完全に信頼できる管理者にのみ制限し、イベントログの閲覧権限を制限して露出を最小限に抑えることが回避策として推奨されます。

MediumCVSS 6.1JVNDB-2026-0121532026-04-23
製品:The Go Project / Go種別:クロスサイトスクリプティング(CWE-79)

HTMLのmetaタグのcontent属性にURLを挿入する操作がエスケープされていません。これにより、metaタグが値"refresh"を持つhttp-equiv属性を含む場合にXSSが発生する可能性があります。新しいGODEBUG設定としてhtmlmetacontenturlescapeが追加されており、htmlmetacontenturlescape=0に設定することで、metaのcontent属性内の"url="に続くアクションのURLエスケープを無効にできます。

MediumCVSS 5.4JVNDB-2026-0121062026-04-23
製品:McGill University / LORIS (Longitudinal Online Research and Imaging System)種別:クロスサイトスクリプティング(CWE-79)

LORIS(Longitudinal Online Research and Imaging System)は、神経画像研究のためのデータおよびプロジェクト管理を提供するセルフホスト型のウェブアプリケーションです。バージョン27.0.3および28.0.1より前のバージョンでは、LORISのhelp_editorモジュールが一部のユーザー提供変数を適切にサニタイズしておらず、不正なリンクをクリックさせられたユーザーに対して反射型クロスサイトスクリプティング攻撃を引き起こす可能性がありました。同じ入力ベクターにより、未修正のサーバー上で攻撃者が任意のMarkdownファイルをダウンロードできる状況も発生していました。この脆弱性はバージョン27.0.3および28.0.1で修正されています。

MediumCVSS 5.4JVNDB-2026-0121042026-04-23
製品:McGill University / LORIS (Longitudinal Online Research and Imaging System)種別:クロスサイトスクリプティング(CWE-79)

LORIS(Longitudinal Online Research and Imaging System)は、神経画像研究のデータおよびプロジェクト管理を提供するセルフホスト型のウェブアプリケーションです。バージョン15.10から27.0.3および28.0.1の直前までの間に、survey_accountsモジュールにおいてユーザーが無効な訪問ラベルを提供した場合にクロスサイトスクリプティング攻撃が発生する可能性がありました。データ自体は適切にJSONエンコードされていますが、Content-Typeヘッダーが設定されていないため、ウェブブラウザがペイロードをHTMLとして解釈します。そのため、不正なリンクをユーザーが誤ってクリックするとクロスサイトスクリプティングが発生する恐れがあります。この脆弱性はバージョン27.0.3および28.0.1で修正されました。

MediumCVSS 4.8JVNDB-2026-0120992026-04-23
製品:Ci4-cms-erp / Ci4MS種別:クロスサイトスクリプティング(CWE-79)

CI4MSはCodeIgniter 4ベースのCMSスケルトンであり、RBAC認可とテーマサポートを備え、本番環境に対応したモジュラーアーキテクチャを提供します。0.31.4.0以前のバージョンでは、compInfosPost()内のGoogle Mapsのiframe設定(cMapフィールド)において、iframeの許可リストと正規表現によるon\w+イベントハンドラの除去を用いたstrip_tags()で入力をサニタイズしていました。しかし、srcdoc属性はイベントハンドラではないため、すべてのフィルターを通過してしまいます。管理者設定へのアクセス権を持つ攻撃者は、HTMLエンティティエンコードされたJavaScriptを含む<iframe srcdoc="...">のペイロードを注入でき、これが認証されていないフロントエンド訪問者にレンダリングされる際に親ページのコンテキストで実行されます。この脆弱性は0.31.4.0で修正されました。

MediumCVSS 4.8JVNDB-2026-0120902026-04-23
製品:フォーティネット / FortiSandbox Cloud種別:クロスサイトスクリプティング(CWE-79)

Fortinet FortiSandbox 5.0.0から5.0.5、FortiSandbox 4.4.0から4.4.8、FortiSandbox 4.2の全バージョン、FortiSandbox PaaS 5.0.0から5.0.5、FortiSandbox PaaS 4.4.0から4.4.8、FortiSandbox PaaS 4.2の全バージョンには、ウェブページ生成時の入力を適切に無害化できないクロスサイトスクリプティングの脆弱性があります。この脆弱性により、攻撃者はinsert attack vector hereを介して不正なコードやコマンドを実行する可能性があります。

MediumCVSS 6.1JVNDB-2026-0000602026-04-22
製品:DeepL / DeepL種別:クロスサイトスクリプティング(CWE-79)

DeepL Chrome拡張機能には次の脆弱性が存在します。 ・クロスサイトスクリプティング(CWE-79)- CVE-2026-40451 この脆弱性情報は、下記の方からの報告により、JPCERT/CCが開発者との調整を行いました。 報告者:サイボウズ株式会社 湯浅 潤樹 氏(JPCERT/CCに報告) 報告者:GMOサイバーセキュリティ byイエラエ株式会社 山崎 啓太郎 氏(情報セキュリティ早期警戒パートナーシップに基づきIPAに報告)

MediumCVSS 6.1JVNDB-2026-0120622026-04-22
製品:Progress Software Corporation / Flowmon種別:クロスサイトスクリプティング(CWE-79)

Progress Flowmonのバージョン12.5.8および13.0.6より前のバージョンには脆弱性が存在します。攻撃者から提供された悪意のあるリンクを管理者がクリックすると、認証済みのウェブセッション内で意図しない操作が誤って実行される可能性があります。

MediumCVSS 6.1JVNDB-2026-0120602026-04-22
製品:Streetwriters / Notesnook Mobile種別:クロスサイトスクリプティング(CWE-79)

Notesnookは、ユーザーのプライバシーと使いやすさに重点を置いたノート作成アプリです。バージョン3.3.17より前のバージョンには、モバイル共有およびウェブクリップのフローに格納型クロスサイトスクリプティング(XSS)脆弱性が存在していました。この脆弱性は、攻撃者が操作するクリップのメタデータが適切にエスケープ処理されずにHTMLに連結され、モバイル共有エディターのWebView内でinnerHTMLを使ってレンダリングされることが原因です。攻撃者は共有タイトルのメタデータ(例えば、AndroidやiOSの共有メタデータのTITLEやSUBJECT、またはリンクプレビューのタイトルデータなど)を操作し、/aimg src=x onerror=...のようなHTMLを注入することができます。被害者がNotesnookの共有フローを開いてウェブクリップを選択すると、ペイロードが生成されたHTMLに挿入され、モバイルエディターのWebView内で実行されます。この問題はバージョン3.3.17で修正されています。

MediumCVSS 5.4JVNDB-2026-0119932026-04-21
製品:Apostrophe Technologies / ApostropheCMS種別:クロスサイトスクリプティング(CWE-79)

ApostropheCMSはオープンソースのNode.jsコンテンツ管理システムです。バージョン4.28.0以前には@apostrophecms/color-fieldモジュールに保存型クロスサイトスクリプティングの脆弱性が存在していました。これは、--で始まるカラー値がCSSカスタムプロパティ用に意図されたTinyColorの検証を回避し、launder.string()呼び出しがHTMLのメタ文字を除去せず型の強制変換のみを行うためです。これらの未検証の値は、すべての訪問者にレンダリングされるウィジェット単位のスタイル要素および編集者にレンダリングされるグローバルスタイルシートのstyleタグに直接連結され、出力は安全なHTMLとしてマークされます。編集者は値を注入してstyleタグを閉じ、影響を受けるウィジェットを含む任意のページのすべての訪問者のブラウザで任意のJavaScriptを実行できます。これにより、大量のセッションハイジャックやクッキーの窃取、管理者がドラフトコンテンツを閲覧した場合の管理権限の権限昇格が可能となります。この問題はバージョン4.29.0で修正されました。

MediumCVSS 5.4JVNDB-2026-0119522026-04-21
製品:GoHugo / Hugo種別:クロスサイトスクリプティング(CWE-79)

Hugoは静的サイトジェネレーターです。バージョン0.60.0から0.159.2未満の間、デフォルトのMarkdownからHTMLへのレンダラーにおいて、リンクと画像リンクが適切にエスケープされていませんでした。Markdownの内容を信頼しているHugoユーザーや、リンクおよび画像に対してカスタムレンダーフックを持つユーザーは影響を受けません。この脆弱性はバージョン0.159.2で修正されました。

MediumCVSS 5.4JVNDB-2026-0119302026-04-21
製品:MaxKB / MaxKB種別:クロスサイトスクリプティング(CWE-79)

MaxKBは企業向けのオープンソースAIアシスタントです。バージョン2.7.1以下には、アプリケーション作成時のアプリケーション名またはアイコンフィールドを通じたストアドクロスサイトスクリプティング(XSS)脆弱性が含まれています。被害者が公開チャットインターフェース(/ui/chat/{access_token})を訪れると、ChatHeadersMiddlewareはアプリケーションデータを取得し、エスケープされていないアプリケーション名およびアイコンを文字列置換によって直接HTMLレスポンスに挿入します。これにより、攻撃者は被害者のブラウザコンテキストで任意のJavaScriptを実行できます。この問題はバージョン2.8.0で修正されました。

MediumCVSS 5.4JVNDB-2026-0119262026-04-21
製品:MaxKB / MaxKB種別:クロスサイトスクリプティング(CWE-79)

MaxKBは企業向けのオープンソースAIアシスタントです。バージョン2.7.1以下には、フロントエンドのMdRenderer.vueコンポーネントがLLMの応答やアプリケーションプロローグ設定からカスタムのiframe_renderタグを解析し、標準のMarkdownサニタイズおよびXSSフィルタリングを回避するストアドクロスサイトスクリプティング(XSS)の脆弱性が含まれていました。未サニタイズのHTMLコンテンツがIframeRender.vueコンポーネントに渡され、sandbox="allow-scripts allow-same-origin"の設定がされたsrcdoc属性を使って直接iframe内にレンダリングされます。これは危険な組み合わせであり、注入されたスクリプトがiframeを脱出してwindow.parentを使い、親ウィンドウでJavaScriptを実行できる可能性があります。プロローグはアプリケーションのチャットインターフェースを訪れるすべてのユーザーに対してレンダリングされるため、これによりセッションハイジャック、不正な操作、機密データの漏洩が引き起こされる高インパクトなストアドXSSが発生しました。この問題はバージョン2.8.0で修正されました。

MediumCVSS 5.4JVNDB-2026-0119012026-04-21
製品:B3log / SiYuan種別:クロスサイトスクリプティング(CWE-79)

SiYuanはオープンソースの個人知識管理システムです。バージョン3.6.1から3.6.3にかけて、bazaarのREADMEレンダリングに関するXSSの以前の修正でLute HTMLサニタイザーが有効になりましたが、このサニタイザーはiframeタグをブロックせず、URLプレフィックスのブロックリストはsrcdoc属性を効果的にフィルタリングできませんでした。悪意のあるbazaarパッケージの作成者は、READMEに埋め込みスクリプトを含むsrcdoc属性付きiframeを挿入できます。これにより、他のユーザーがSiYuanのマーケットプレイスUIでそのパッケージを閲覧すると、ペイロードがElectronコンテキスト内でフルアプリケーション権限を持って実行され、ユーザーのマシン上で任意のコードが実行される可能性がありました。この問題はバージョン3.6.4で修正されました。

MediumCVSS 5.4JVNDB-2026-0118992026-04-21
製品:Bludit / Bludit種別:クロスサイトスクリプティング(CWE-79)

Bluditはページ作成機能においてストアドクロスサイトスクリプティング(XSS)の脆弱性があります。認証済みでページ作成権限(著者、編集者、管理者など)を持つ攻撃者は、新規作成された記事のtagsフィールドに悪意のあるJavaScriptペイロードを埋め込むことができます。このペイロードは、被害者がアップロードされたリソースのURLにアクセスした際に実行されます。アップロードされたリソース自体は認証なしでアクセス可能です。特に、この脆弱性は被害者が十分な権限を持つ場合に、新たなサイト管理者を自動的に作成するために利用される可能性があります。ベンダーはこの脆弱性について早期に通知を受けましたが、脆弱性の詳細や影響を受けるバージョン範囲についての回答はありませんでした。バージョン3.17.2及び3.18.0のみがテストされて脆弱であることが確認されており、その他のバージョンは未テストであるため、脆弱である可能性があります。

MediumCVSS 5.4JVNDB-2026-0118942026-04-21
製品:langflow / langflow種別:クロスサイトスクリプティング(CWE-79)

'/api/v1/files/images/{flow_id}/{file_name}' エンドポイントは、内容をサニタイズせずに 'image/svg+xml' コンテンツタイプでSVGファイルを提供します。SVGファイルには埋め込みJavaScriptが含まれる可能性があり、攻撃者は悪意のあるSVGをアップロードして他のユーザーが閲覧した際に任意のJavaScriptを実行させ、保存型クロスサイトスクリプティング(XSS)を引き起こすことができます。これにより、JWTのアクセスおよびリフレッシュトークンを含む、クッキーに保存された認証トークンを盗むことが可能になります。

MediumCVSS 5.4JVNDB-2026-0118932026-04-21
製品:lfprojects / mlflow種別:クロスサイトスクリプティング(CWE-79)

MLflowは、YAMLベースのMLmodelアーティファクトの解析に不安全な処理があるため、格納型クロスサイトスクリプティング(XSS)の脆弱性を含んでいます。認証された攻撃者は、悪意のあるMLmodelファイルをアップロードでき、別のユーザーがUIでそのアーティファクトを閲覧した際にペイロードが実行されます。これにより、攻撃者はセッションハイジャックを行ったり、被害者の代わりに操作を行ったりすることが可能となります。この問題はMLflowのバージョン3.10.1までに影響します。

MediumCVSS 6.1JVNDB-2026-0118872026-04-21
製品:MyBB Group / Thank You/Like System種別:クロスサイトスクリプティング(CWE-79)

MyBB Like Plugin 3.0.0にはクロスサイトスクリプティングの脆弱性があり、攻撃者は検証されていない件名の内容を使って投稿やスレッドを作成することで悪意のあるスクリプトを注入できます。攻撃者はスクリプトタグを含む投稿の件名を作成でき、他のユーザーが攻撃者のプロフィールを閲覧した際にそのスクリプトが実行されます。プロフィールにはサニタイズされていないいいねされた投稿が表示されるため、脆弱性が悪用される可能性があります。

MediumCVSS 6.1JVNDB-2026-0118862026-04-21
製品:MyBB Group / MyBB Last User's Threads種別:クロスサイトスクリプティング(CWE-79)

MyBB Last User's Threads in Profile Plugin 1.2には永続的なクロスサイトスクリプティングの脆弱性が存在し、攻撃者がスレッドの件名にスクリプトタグを巧妙に埋め込むことで悪意のあるスクリプトを注入できます。攻撃者は件名フィールドにスクリプトペイロードを含むスレッドを作成し、ユーザーが攻撃者のプロフィールページを訪問した際にスクリプトが実行されます。

MediumCVSS 6.1JVNDB-2026-0118752026-04-21
製品:Leaflet / Leaflet種別:クロスサイトスクリプティング(CWE-79)

Leafletのバージョン1.9.4まで(含む)には、bindPopup()メソッドを介したクロスサイトスクリプティング(XSS)の脆弱性があります。このメソッドはユーザーから提供された入力をサニタイズせずに生のHTMLとしてレンダリングするため、攻撃者はイベントハンドラー属性(例えば、img src=x onerror="alert('XSS')")を通じて任意のJavaScriptコードを注入できます。被害者が影響を受けるマップのポップアップを表示すると、悪意のあるスクリプトが被害者のブラウザセッションのコンテキストで実行されます。

MediumCVSS 6.1JVNDB-2026-0118382026-04-20
製品:Dynalon / Mdwiki種別:クロスサイトスクリプティング(CWE-79)

MDwikiにはクロスサイトスクリプティングの脆弱性があり、リモートの攻撃者がlocationハッシュパラメータを介して悪意のあるコードを注入し、任意のJavaScriptを実行できます。攻撃者は、ハッシュフラグメント内にJavaScriptペイロードを含むURLを作成でき、そのURLはサニタイズされることなく解析およびレンダリングされるため、注入されたスクリプトが被害者のブラウザコンテキストで実行されます。

MediumCVSS 6.1JVNDB-2026-0118102026-04-20
製品:シスコシステムズ / Adaptive Security Appliance (ASA) Software種別:クロスサイトスクリプティング(CWE-79)

Cisco Secure Firewall ASAソフトウェアおよびCisco Secure Firewall Threat Defense(FTD)ソフトウェアのSAML 2.0シングルサインオン(SSO)機能に脆弱性が存在し、認証されていないリモート攻撃者がSAML機能に対してクロスサイトスクリプティング(XSS)攻撃を実行し、ブラウザ上の機密情報にアクセスできる可能性があります。この脆弱性は複数のHTTPパラメータの入力検証が不十分であることに起因します。攻撃者はユーザーに悪意のあるリンクにアクセスさせることで、この脆弱性を悪用できます。成功した攻撃により、影響を受けるデバイスを通じてリフレクトされたXSS攻撃を実行することが可能となります。

MediumCVSS 6.1JVNDB-2026-0118012026-04-20
製品:seppmail / Secure Email Gateway種別:クロスサイトスクリプティング(CWE-79)

SEPPmail Secure Email Gateway バージョン15.0.3以前には、新しいCA証明書に関する通知メールにHTMLが注入される脆弱性があります。

MediumCVSS 6.1JVNDB-2026-0117802026-04-20
製品:LimeSurvey / LimeSurvey種別:クロスサイトスクリプティング(CWE-79)

リフレクティッドクロスサイトスクリプティング(XSS)は、LimeSurveyのバージョン6.15.11+250909以前に影響を及ぼします。この脆弱性は、application/models/QuestionCreate.phpのgetInstance()関数内でgidパラメータの検証が不足していることに起因します。この脆弱性により、攻撃者は悪意のあるURLを作成し、ログイン中のユーザーを乗っ取ることが可能になります。

MediumCVSS 6.1JVNDB-2026-0117792026-04-20
製品:LimeSurvey / LimeSurvey種別:クロスサイトスクリプティング(CWE-79)

Limesurvey v.6.15.20+251021にはクロスサイトスクリプティングの脆弱性が存在し、リモートの攻撃者がBox[title]およびbox[url]パラメータを介して任意のコードを実行できる可能性があります。

CriticalCVSS 9.6JVNDB-2026-0117772026-04-20
製品:lollms / lollms種別:クロスサイトスクリプティング(CWE-79)

parisneo/lollmsのソーシャル機能に、バージョン2.2.0未満の最新バージョンが影響を受けるStored Cross-Site Scripting (XSS) 脆弱性が確認されました。この脆弱性は`backend/routers/social/__init__.py`内の`create_post`関数に存在し、ユーザーから提供されたコンテンツがサニタイズされることなく`DBPost`モデルに直接割り当てられることで発生します。これにより攻撃者は悪意のあるJavaScriptを注入・保存でき、ホームフィードを閲覧するユーザー(管理者を含む)のブラウザ上で実行されます。その結果、アカウント乗っ取り、セッションハイジャック、ワーム型攻撃を引き起こす可能性があります。この問題はバージョン2.2.0で修正されています。

MediumCVSS 6.1JVNDB-2026-0117492026-04-20
製品:The Go Project / Go種別:クロスサイトスクリプティング(CWE-79)

JSテンプレートリテラルのテンプレート分岐間でコンテキストが適切に追跡されておらず、分岐が使用された場合にコンテンツのエスケープが正しく行われない可能性がありました。さらに、JSテンプレートリテラル内のテンプレートアクションは中括弧の深さを適切に追跡しておらず、不正確なエスケープが適用されることがありました。これらの問題により、JSテンプレートリテラル内のアクションが誤ってまたは不適切にエスケープされるため、XSSの脆弱性が発生する可能性があります。

HighCVSS 8.7JVNDB-2026-0117092026-04-20
製品:ChurchCRM / ChurchCRM種別:クロスサイトスクリプティング(CWE-79)

ChurchCRMはオープンソースの教会管理システムです。バージョン6.5.3以前では、ChurchCRMのノートエディターに格納型クロスサイトスクリプティング(XSS)の脆弱性が存在していました。ノート追加権限を持つ認証済みユーザーが他のユーザー(管理者を含む)のブラウザのコンテキストで任意のJavaScriptコードを実行できました。これにより、セッションハイジャックや権限昇格、教会メンバーの機密データへの不正アクセスが発生する可能性があります。この脆弱性はバージョン6.5.3で修正されています。

MediumCVSS 6.5JVNDB-2026-0116682026-04-20
製品:phoca / Phoca Maps種別:クロスサイトスクリプティング(CWE-79)

Phoca Maps コンポーネントのバージョン 5.0.0 から 6.0.2 にかけて、マップおよびアイコンのレンダリングロジックに複数の格納型クロスサイトスクリプティング(XSS)脆弱性が存在していることが発見されました。

MediumCVSS 5.4JVNDB-2026-0116572026-04-20
製品:大和セキュリティ / Hayabusa種別:クロスサイトスクリプティング(CWE-79)

Hayabusaのバージョン3.8.0未満には、HTMLレポート出力にクロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、悪意のある内容を含むJSONエクスポートされたログのComputerフィールドをユーザーがスキャンすると、攻撃者が任意のJavaScriptを実行できる可能性があります。攻撃者は、生成されたHTMLレポートを閲覧する際にフォレンジック調査者のブラウザセッション内で実行されるJavaScriptをJSONログのComputerフィールドに注入し、情報漏洩やコード実行を引き起こす可能性があります。

MediumCVSS 5.4JVNDB-2026-0116522026-04-20
製品:Open eClass / Open eClass種別:クロスサイトスクリプティング(CWE-79)

gunet Open eClass v3.11のCourses/Work Assignmentsモジュールに認証された任意ファイルアップロードの脆弱性が存在し、v3.13で修正されました。この脆弱性を悪用することで、攻撃者が細工されたSVGファイルをアップロードし、任意のコードを実行することが可能です。

MediumCVSS 6.1JVNDB-2026-0116402026-04-20
製品:OpenText / vertica種別:クロスサイトスクリプティング(CWE-79)

OpenText Verticaのウェブページ生成時における入力の不適切な無害化(クロスサイトスクリプティング)が原因で、リフレクト型XSS脆弱性が存在します。この脆弱性により、Vertica管理コンソールアプリケーションでリフレクト型クロスサイトスクリプティング攻撃が発生する可能性があります。本問題はVerticaのバージョン10.0から10.X、11.0から11.X、12.0から12.X、23.0から23.X、24.0から24.X、25.1.0から25.1.X、25.2.0から25.2.X、25.3.0から25.3.Xに影響します。

MediumCVSS 6.1JVNDB-2026-0116392026-04-20
製品:OpenText / vertica種別:クロスサイトスクリプティング(CWE-79)

OpenText Verticaのウェブページ生成時における入力の不適切な無害化(クロスサイトスクリプティング)脆弱性により、反射型クロスサイトスクリプティング(Reflected XSS)が発生します。この脆弱性は、Vertica管理コンソールアプリケーションで反射型クロスサイトスクリプティング攻撃を引き起こす可能性があります。本問題は、Verticaの以下のバージョンに影響を及ぼします:10.0から10.X、11.0から11.X、12.0から12.X、23.0から23.X、24.0から24.X、25.1.0から25.1.Xまで。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。