日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

深刻度 Medium 種別 クロスサイトスクリプティング の検索結果:401440 件目を表示(ページ 11

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 5.4JVNDB-2026-0113812026-04-17
製品:アドビ / Adobe Experience Manager (AEM) Screens種別:クロスサイトスクリプティング(CWE-79)

Adobe Experience Manager バージョン 6.5.24、FP11.7 およびそれ以前のバージョンには、DOM ベースのクロスサイトスクリプティング(XSS)脆弱性があります。攻撃者はこの問題を悪用して、被害者のブラウザのコンテキスト内で悪意のある JavaScript を実行するために DOM 環境を操作できます。この問題を悪用するためには、被害者が細工されたウェブページを訪問する必要があります。

MediumCVSS 5.4JVNDB-2026-0113712026-04-17
製品:Hoppscotch / Hoppscotch種別:クロスサイトスクリプティング(CWE-79)

hoppscotchはオープンソースのAPI開発エコシステムです。バージョン2026.3.0より前のバージョンには、表示名を介したチームメンバーのオーバーフローツールチップに格納型XSS脆弱性が存在していました。この問題はバージョン2026.3.0で修正されています。

MediumCVSS 5.4JVNDB-2026-0113452026-04-17
製品:Lichess / lila種別:クロスサイトスクリプティング(CWE-79)

lichess.orgは永遠に無料で広告なしのオープンソースチェスサーバーです。承認されたストリーマーは、TwitchやYouTubeのストリームタイトルにマークアップを配置することで、「/streamer」およびホームページの「ライブストリーム」ウィジェットに任意のHTMLを注入できます。CSP(コンテンツセキュリティポリシー)は存在し、インラインスクリプトの実行をブロックしますが、それでもこれはサーバーサイドのHTMLインジェクション脆弱性を引き起こします。この脆弱性を利用するには、Lichessアカウントが通常のストリーマー要件を満たして承認される必要があります。Streamer.canApplyによると、これはアカウントが2日以上経過し、最低15ゲームをプレイしているか、認証済みまたは称号保持者であることを意味します。モデレーターの承認後にストリーマーがライブ配信を開始すると、Lichessはプラットフォームのタイトルを取得してそのままUIに表示します。通常の承認済みストリーマープロフィール以外に特別な権限は必要ありません。この脆弱性は、コミット0d5002696ae705e1888bf77de107c73de57bb1b3で修正されました。

MediumCVSS 6.1JVNDB-2026-0113152026-04-17
製品:ChurchCRM / ChurchCRM種別:クロスサイトスクリプティング(CWE-79)

ChurchCRMはオープンソースの教会管理システムです。7.1.0より前のバージョンでは、ChurchCRMダッシュボードが受け入れる検索パラメータにブラインドリフレクテッドクロスサイトスクリプティングの脆弱性が存在していました。アプリケーションは、ブラウザのDOM内でレンダリングする前にユーザーからの入力を適切にサニタイズまたはエンコードしていません。悪意あるペイロードによって引き起こされる不正なAPIリクエストにより、アプリケーションは最終的にHTTP 500エラーを返しますが、エラーレスポンスが返される前に、ブラウザのJavaScriptエンジンが挿入されたscriptタグを解析して実行します。そのため、サーバー側のエラーにもかかわらずコードの実行に成功します。この脆弱性は7.1.0で修正されました。

MediumCVSS 4.8JVNDB-2026-0113092026-04-17
製品:Ci4-cms-erp / Ci4MS種別:クロスサイトスクリプティング(CWE-79)

CI4MSは、RBAC認可とテーマサポートを備えた本番環境対応のモジュラーアーキテクチャを提供するCodeIgniter 4ベースのCMSスケルトンです。0.31.4.0以前のバージョンでは、UserController::ajax_blackList_post()のブラックリスト(禁止)ノートパラメータがサニタイズされずにデータベースに保存され、その後エスケープされることなくHTMLのdata-note属性にレンダリングされていました。ブラックリスト権限を持つ管理者は、ユーザー管理ページを閲覧する他の管理者のブラウザ上で任意のJavaScriptを注入することが可能です。この脆弱性は0.31.4.0で修正されました。

MediumCVSS 4.8JVNDB-2026-0113082026-04-17
製品:Ci4-cms-erp / Ci4MS種別:クロスサイトスクリプティング(CWE-79)

CI4MSは、RBAC認証とテーマサポートを備えた本番環境対応のモジュラーアーキテクチャを提供するCodeIgniter 4ベースのCMSスケルトンです。バージョン0.31.4.0以前では、Pagesモジュールが作成および更新操作時にcontentフィールドにhtml_purify検証ルールを適用していませんが、Blogモジュールは適用しています。そのため、ページ内容はデータベースにサニタイズされずに保存され、echo $pageInfo-contentを通じて公開フロントエンドに生のHTMLとしてレンダリングされます。ページ編集権限を持つ認証済みの管理者は、ページを閲覧するすべての一般訪問者のブラウザで任意のJavaScriptを実行させることが可能です。この脆弱性はバージョン0.31.4.0で修正されました。

MediumCVSS 6.1JVNDB-2026-0113012026-04-17
製品:MediaWiki / cargo種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのMediawiki - Cargo Extensionにおいて、ウェブページ生成中の入力に対する不適切な無害化処理により、クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、非スクリプト要素を対象としたXSS攻撃が可能となります。この問題は、Mediawiki - Cargo Extensionのバージョン3.8.7より前のバージョンに影響します。

MediumCVSS 5.4JVNDB-2026-0112832026-04-17
製品:GitLab.org / GitLab種別:クロスサイトスクリプティング(CWE-79)

GitLabは、GitLab EEのすべてのバージョン(18.2から18.8.9未満、18.9から18.9.5未満、18.10から18.10.3未満)に影響する問題を修正しました。この問題はカスタマイズ可能な分析ダッシュボードにおいて、不適切な入力サニタイズが原因で、認証されたユーザーが他のユーザーのブラウザのコンテキストで任意のJavaScriptを実行できる可能性がありました。

MediumCVSS 6.1JVNDB-2026-0112682026-04-17
製品:Gainsight / Gainsight Assist種別:クロスサイトスクリプティング(CWE-79)

error_descriptionパラメータにはリフレクテッドXSSの脆弱性があります。攻撃者はSafari固有のonpagerevealペイロードを使用して、ドメインのWAFを回避可能です。

MediumCVSS 5.4JVNDB-2026-0112642026-04-17
製品:Apache Software Foundation / Apache Storm種別:クロスサイトスクリプティング(CWE-79)

Apache Storm UIにおいて、未サニタイズのトポロジメタデータを介した保存型クロスサイトスクリプティング(XSS)が報告されています。この脆弱性はバージョン2.8.6より前のバージョンに影響を与えます。Storm UIの可視化コンポーネントは、component IDやストリーム名、グルーピング値などのトポロジメタデータをparseNode()およびparseEdge()関数内でinnerHTMLに直接展開しており、これらの値は適切にサニタイズされていません。認証済みユーザーであれば悪意のあるHTMLやJavaScriptコードを含むトポロジを提出することが可能で、これはNimbusを経由しツールチップの描画時に保存型クロスサイトスクリプティングを引き起こす可能性があります。この脆弱性は特に信頼されていないユーザーにトポロジの提出を許可するマルチテナント環境で問題となり、管理者のブラウザセッション内でスクリプトが実行されて権限昇格につながる恐れがあります。対策としては、バージョン2.8.6へアップグレードすることが推奨されます。アップグレードが直ちにできない場合は、parseNode()とparseEdge()関数内で全ての入力値をHTMLエスケープしサニタイズするモンキーパッチを適用し、またNimbusのACL設定を利用してトポロジ提出を信頼できるユーザーのみに制限することが望ましいです。

MediumCVSS 6.1JVNDB-2026-0112632026-04-17
製品:CIRCL / AIL framework種別:クロスサイトスクリプティング(CWE-79)

AILフレームワークは、非構造化データを収集、クロール、処理、分析するためのオープンソースプラットフォームです。バージョン6.8以前では、モーダルアイテムプレビュー機能に保存型クロスサイトスクリプティング(XSS)の脆弱性が特定されました。800文字を超えるアイテムコンテンツが処理される際に、攻撃者が制御するコンテンツが明示的なtext/plainコンテンツタイプなしで返され、ブラウザがレスポンスをアクティブなHTMLとして解釈してしまう可能性がありました。これにより、認証されたユーザーが細工されたアイテムを閲覧すると任意のJavaScriptが実行される可能性があります。この脆弱性はバージョン6.8で修正されました。

MediumCVSS 6.1JVNDB-2026-0112412026-04-16
製品:Salesforce.com, inc. / Workbench種別:クロスサイトスクリプティング(CWE-79)

Workbenchは、管理者および開発者がForce.com APIを通じてSalesforce.com組織とやり取りするためのツール群です。バージョン65.0.0以前のWorkbenchには、footerScriptsパラメータを介した反射型クロスサイトスクリプティングの脆弱性があり、このパラメータはページレスポンスにレンダリングされる前にユーザー提供の入力を適切にサニタイズしませんでした。Webページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)脆弱性により、Workbenchはエラーページを対象にしたXSS攻撃を許していました。この脆弱性はバージョン65.0.0で修正されています。

MediumCVSS 4.3JVNDB-2026-0112132026-04-16
製品:nodcms / nodcms種別:クロスサイトスクリプティング(CWE-79)

Nodcmsにはクロスサイトリクエストフォージェリの脆弱性があり、攻撃者は悪意のあるフォームを作成することで不正な管理者操作を実行できる可能性があります。攻撃者は認証済みの管理者を騙してadmin/user_manipulateおよびadmin/settings/generallエンドポイントにリクエストを送信させ、明示的な同意なしにユーザーを作成したりアプリケーション設定を変更したりすることが可能です。

MediumCVSS 5.4JVNDB-2026-0111702026-04-16
製品:Smoothwall / Smoothwall Express種別:クロスサイトスクリプティング(CWE-79)

Smoothwall Express バージョン 3.1 Update 13 より前のバージョンには、VPN_IP パラメータの不適切なサニタイズにより、/cgi-bin/vpnmain.cgi スクリプトに格納型クロスサイトスクリプティングの脆弱性が存在します。認証された攻撃者は VPN 設定を通じて任意の JavaScript を注入でき、そのスクリプトは影響を受けるページが他のユーザーによって閲覧される際に実行されます。

MediumCVSS 6.1JVNDB-2026-0111682026-04-16
製品:Smoothwall / Smoothwall Express種別:クロスサイトスクリプティング(CWE-79)

Smoothwall Expressのバージョン3.1 Update 13より前では、/redirect.cgiエンドポイントにおいてurlパラメータの適切なサニタイズが行われていないため、リフレクト型クロスサイトスクリプティングの脆弱性が存在します。攻撃者はjavascript:スキームを使用した悪意のあるURLを作成でき、被害者がその未サニタイズのリンクをクリックすると、任意のJavaScriptが被害者のブラウザ上で実行されます。

MediumCVSS 5.4JVNDB-2026-0111432026-04-16
製品:opensourcepos / open source point of sale種別:クロスサイトスクリプティング(CWE-79)

Open Source Point of Saleは、CodeIgniterフレームワークを使用してPHPで書かれたウェブベースの販売時点情報管理アプリケーションです。バージョン3.4.3以前には、日次売上管理テーブルにストアドクロスサイトスクリプティング(XSS)の脆弱性が存在していました。customer_name列はbootstrap-tableの列設定でescape: falseに設定されており、顧客名が生のHTMLとしてレンダリングされます。顧客管理権限を持つ攻撃者は、顧客のfirst_nameまたはlast_nameフィールドに任意のJavaScriptを注入でき、これにより日次売上ページを閲覧する任意のユーザーのブラウザ上でスクリプトが実行されます。この脆弱性は3.4.3で修正されています。

MediumCVSS 4.8JVNDB-2026-0111422026-04-16
製品:OpenWrt Project / openWRT種別:クロスサイトスクリプティング(CWE-79)

LuCIはOpenWrtの設定インターフェースです。24.10.5および25.12.0の両バージョン以前には、ワイヤレススキャンモーダルに保存型のクロスサイトスクリプティング(XSS)脆弱性が存在していました。この脆弱性は、スキャン結果から取得したSSIDの値がサニタイズされずにそのまま生のHTMLとしてレンダリングされることに起因します。luci-mod-networkパッケージのwireless.jsファイルは、SSIDをテンプレートリテラルでdom.append()に渡し、内部でinnerHTMLを介して処理しているため、攻撃者は任意のHTMLやJavaScriptを含む悪意のあるSSIDを作成することが可能です。悪用にはユーザーが積極的にワイヤレススキャンモーダルを開く必要があり(例:Wi-Fiアクセスポイントへの接続や近隣チャネルの調査)、23.05や22.03より新しく、パッチ適用前の24.10.6および25.12.1以前のOpenWrtバージョンに影響します。本問題はLuCI 26.072.65753~068150bにて修正されました。

MediumCVSS 6.1JVNDB-2026-0111362026-04-16
製品:Pi-hole / Web Interface種別:クロスサイトスクリプティング(CWE-79)

Pi-hole管理インターフェースは、ネットワークレベルの広告およびインターネットトラッカーをブロックするアプリケーションであるPi-holeを管理するためのウェブインターフェースです。バージョン6.0から6.5未満の間、FTLデータベースから取得したクライアントのホスト名およびIPアドレスがnetwork.js(ネットワークページ)およびcharts.js/index.js(ダッシュボードのチャートツールチップ)内のDOMにエスケープ処理なしでレンダリングされていました。dnsmasqおよびFTLのアップストリーム検証は通常のDHCP/DNS経路でHTML文字をブロックしますが、ウェブUIは出力のエスケープ処理を行わず、同じファイル内の他の適切にエスケープされているフィールドとの一貫性がありませんでした。この脆弱性はバージョン6.5で修正されました。

MediumCVSS 5.4JVNDB-2026-0111252026-04-16
製品:Check MK / Check MK種別:クロスサイトスクリプティング(CWE-79)

Checkmk 2.2.0(EOL)、Checkmk 2.3.0の2.3.0p46未満、Checkmk 2.4.0の2.4.0p25未満、およびCheckmk 2.5.0(ベータ版)の2.5.0b3未満において、ダッシュボードのダッシュレットタイトルリンクのサニタイズが不十分であるため、ダッシュボード作成権限を持つ攻撃者が共有ダッシュボード上の細工されたダッシュレットタイトルリンクを被害者にクリックさせることで、永続的なクロスサイトスクリプティング(XSS)攻撃を実行できる可能性があります。

MediumCVSS 5.4JVNDB-2026-0110442026-04-16
製品:syncfusion / Syncfusion種別:クロスサイトスクリプティング(CWE-79)

SyncFusion 30.1.37には、ドキュメントエディターのコメント返信欄およびチャットUIのチャットメッセージを介してクロスサイトスクリプティング(XSS)が発生する脆弱性があります。

MediumCVSS 5.4JVNDB-2026-0110332026-04-16
製品:Jexactyl / Jexactyl種別:クロスサイトスクリプティング(CWE-79)

Jexactylはカスタマイズ可能なゲーム管理パネルおよび請求システムです。コミット025e8dbb0daaa04054276bda814d922cf4af58da以降、e28edb204e80efab628d1241198ea4f079779cfd以前のコミットでは、resources/views/templates/wrapper.blade.phpを通じてサーバーサイドのオブジェクトがクライアントサイドのJavaScriptに注入されていました。安全なエンコードフラグなしで未エスケープの{!! json_encode(...) !!}を使用することで、文字列値がJavaScriptコンテキストから抜け出し、ブラウザによってHTML/JSとして解釈される可能性があります。ユーザー名、表示名、またはサイト設定値など、攻撃者が制御可能な内容を含むシリアライズされたフィールドがある場合、悪意のあるペイロードがページを閲覧する任意のユーザーに対して任意のスクリプトを実行します(格納型DOM XSSの脆弱性が発生します)。この問題はコミットe28edb204e80efab628d1241198ea4f079779cfdによって修正されました。

MediumCVSS 6.1JVNDB-2026-0110072026-04-15
製品:XinLiangCoder / php_api_doc種別:クロスサイトスクリプティング(CWE-79)

XinLiangCoder php_api_doc はコミット 1ce5bbf を通じて、list_method.php にリフレクト型クロスサイトスクリプティング(XSS)の脆弱性を含んでいます。この脆弱性により、リモートの攻撃者が f パラメータを介して悪意のあるコードを注入し、被害者のブラウザで任意のJavaScriptを実行することが可能です。攻撃者はGETリクエストパラメータに未検証の入力を含む悪意のあるURLを作成できます。その入力が適切に無害化されずにページに直接出力されるため、セッションハイジャックや資格情報の窃取、またはアプリケーションコンテキスト内でのマルウェア配布を引き起こす恐れがあります。

MediumCVSS 6.1JVNDB-2026-0109632026-04-15
製品:Pi-hole / Web Interface種別:クロスサイトスクリプティング(CWE-79)

Pi-hole管理インターフェースは、ネットワークレベルの広告およびインターネットトラッカー防止アプリケーションであるPi-holeを管理するためのウェブインターフェースです。バージョン6.0から6.5未満では、/api/configエンドポイントから取得した設定値がsettings-advanced.js内のHTMLのvalue=""属性にエスケープ処理なしで直接挿入されており、HTML属性インジェクションを可能にしていました。設定値内のダブルクォートは属性のコンテキストを突破します。サーバーのCSP(script-src 'self')によりJavaScriptの実行は防がれていましたが、挿入された属性はUIリダイレクションのために要素のスタイリングを変更することが可能でした。主な攻撃手法は、各フィールドのサーバー側検証を回避する悪意のあるテレポーターバックアップのインポートによるものでした。この脆弱性はバージョン6.5で修正されました。

MediumCVSS 6.1JVNDB-2026-0109552026-04-15
製品:emlog / emlog種別:クロスサイトスクリプティング(CWE-79)

Emlogはオープンソースのウェブサイト構築システムです。バージョン2.6.8より前のバージョンには、URIスキーム検証をバイパスすることにより、emlogコメントモジュールに格納型クロスサイトスクリプティング(XSS)の脆弱性が存在しました。この問題はバージョン2.6.8で修正されました。

MediumCVSS 6.1JVNDB-2026-0109532026-04-15
製品:Nuxt / Nuxt OG Image (nuxt-og-Image)種別:クロスサイトスクリプティング(CWE-79)

Nuxt OG Imageは、NuxtでVueテンプレートを使用してOG画像を生成するツールです。バージョン6.2.5より前のバージョンには、URI /_og/d/(および古いバージョンでは/og-image/)を通じた画像生成コンポーネントに、HTMLページのボディに任意の属性を注入できる脆弱性が存在していました。この問題はバージョン6.2.5で修正されました。

MediumCVSS 4.8JVNDB-2026-0109392026-04-15
製品:SonicWALL / email security種別:クロスサイトスクリプティング(CWE-79)

SonicWall Email Securityアプライアンスにおいて、ウェブページ生成時にユーザーから提供された入力が適切に無害化されていなかったため、保存型クロスサイトスクリプティング(XSS)脆弱性が確認されました。この脆弱性により、リモートの認証済み管理者ユーザーが任意のJavaScriptコードを実行できる可能性があります。

MediumCVSS 5.4JVNDB-2026-0000552026-04-15
製品:株式会社GROWI / GROWI種別:クロスサイトスクリプティング(CWE-79)

株式会社GROWIが提供するGROWIには、次の脆弱性が存在します。 ・格納型クロスサイトスクリプティング(CWE-79)- CVE-2026-26291 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:齋藤徳秀 氏

MediumCVSS 5.4JVNDB-2026-0108462026-04-14
製品:Dassault Systemes / 3dexperience種別:クロスサイトスクリプティング(CWE-79)

ENOVIA Collaborative Industry Innovatorのドキュメント管理に影響を与えるストアドクロスサイトスクリプティング(XSS)脆弱性は、3DEXPERIENCE R2023xリリースから3DEXPERIENCE R2025xリリースまでのバージョンに存在し、攻撃者がユーザーのブラウザセッション内で任意のスクリプトコードを実行できる可能性があります。

MediumCVSS 6.1JVNDB-2026-0108342026-04-13
製品:MyBB Group / Thread Redirect plugin種別:クロスサイトスクリプティング(CWE-79)

MyBB Thread Redirect Plugin 0.2.1には、スレッドリダイレクト用のカスタムテキスト入力フィールドにクロスサイトスクリプティングの脆弱性があります。攻撃者は悪意のあるSVGスクリプトを注入でき、他のユーザーがスレッドを閲覧した際にそのスクリプトが実行されて、任意のスクリプトを実行できるようになります。

MediumCVSS 6.1JVNDB-2026-0108332026-04-13
製品:MyBB Group / Trending Widget種別:クロスサイトスクリプティング(CWE-79)

MyBB Trending Widget Plugin 1.2にはクロスサイトスクリプティングの脆弱性が存在しており、攻撃者がスレッドタイトルを通じて悪意のあるスクリプトを注入することが可能です。攻撃者は、トレンドウィジェットを他のユーザーが閲覧した際にスクリプトペイロードが実行されるようにスレッドタイトルを変更できます。

MediumCVSS 6.1JVNDB-2026-0108282026-04-13
製品:MyBB Group / MyBB_Plugin-Delete_Account種別:クロスサイトスクリプティング(CWE-79)

MyBB Delete Account Plugin 1.4には、アカウント削除理由入力欄にクロスサイトスクリプティングの脆弱性が存在します。攻撃者は悪意のあるスクリプトを注入することができ、管理者がアカウント削除理由を閲覧する際にそのスクリプトが管理インターフェース内で実行されます。

MediumCVSS 6.1JVNDB-2026-0108242026-04-13
製品:Foxit / eSign種別:クロスサイトスクリプティング(CWE-79)

URLパラメータが適切にエンコードおよびサニタイズされずに直接JavaScriptコードやHTML属性に埋め込まれています。これにより、認証されたユーザーが細工されたリンクを訪れると、攻撃者が任意のスクリプトを注入できる可能性があります。この問題はna1.foxitesign.foxit.comの2026年1月16日以前のバージョンに影響します。

MediumCVSS 5.4JVNDB-2026-0108072026-04-13
製品:Bulwark Mail / Webmail種別:クロスサイトスクリプティング(CWE-79)

Bulwark WebmailはStalwart Mail Serverのセルフホスト型ウェブメールクライアントです。バージョン1.4.11以前では、リバースプロキシ(proxy.ts)が適用すべきContent-Security-Policyヘッダーの代わりにContent-Security-Policy-Report-Onlyヘッダーを設定していました。これはクロスサイトスクリプティング(XSS)攻撃が記録されるものの、ブロックされないことを意味します。スクリプトコンテンツを注入できるユーザー(例えば細工されたメールのHTMLを通じて)は、アプリケーションのコンテキストで任意のJavaScriptを実行でき、セッショントークンを盗んだりユーザーに成り代わって操作を行ったりする可能性があります。この脆弱性はバージョン1.4.11で修正されました。

MediumCVSS 6.1JVNDB-2026-0107882026-04-13
製品:MediaWiki / Checkuser種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのCheckUserにおいて、Webページ生成中の入力が適切に無害化されていない(XSSまたはクロスサイトスクリプティングの)脆弱性が存在します。この脆弱性は、program filesのmodules/ext.CheckUser.TempAccounts/components/ShowIPButton.Vueおよびmodules/ext.CheckUser.TempAccounts/SpecialBlock.jsに関連しています。この問題は、バージョン1.44.1より前のすべてのCheckUserに影響を与えます。

MediumCVSS 6.1JVNDB-2026-0107872026-04-13
製品:MediaWiki / Checkuser種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのCheckUserにおいて、ウェブページ生成時の入力が不適切に無害化される(XSSまたは「クロスサイトスクリプティング」の)脆弱性があります。この脆弱性はプログラムファイルmodules/ext.CheckUser/checkuser/checkUserHelper/buildUserElement.jsに関連しています。この問題は、CheckUserのバージョン1.44.1未満のすべてのバージョンに影響を及ぼします。

MediumCVSS 6.1JVNDB-2026-0107862026-04-13
製品:MediaWiki / VisualEditor種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのVisualEditorにおけるウェブページ生成中の不適切な入力中和(XSSまたはクロスサイトスクリプティング)の脆弱性です。この脆弱性は、プログラムファイル includes/ApiVisualEditorEdit.Php、modules/ve-mw/init/targets/ve.Init.Mw.DesktopArticleTarget.Js、modules/ve-mw/ui/dialogs/ve.Ui.MWSaveDialog.Js に関連しています。本問題はVisualEditorのバージョン1.39.14より前および1.43.4、1.44.1に影響します。

MediumCVSS 6.1JVNDB-2026-0107852026-04-13
製品:MediaWiki / VisualEditor種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのVisualEditorにおいて、ウェブページ生成時に入力が適切に無害化されない(XSSまたは「クロスサイトスクリプティング」)脆弱性があります。この脆弱性はプログラムファイルsrc/ce/ve.Ce.ClipboardHandler.Jsに関連しています。この問題はVisualEditorのバージョン1.39.14未満、1.43.4及び1.44.1に影響を与えます。

MediumCVSS 6.1JVNDB-2026-0107842026-04-13
製品:MediaWiki / MediaWiki種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのMediaWikiにおけるウェブページ生成時の入力に不適切な無害化が行われる(XSS、クロスサイトスクリプティング)脆弱性です。この脆弱性は、プログラムファイルincludes/CommentFormatter/CommentParser.Phpに関連しています。この問題は、MediaWikiのバージョン1.39.16未満、1.43.6未満、1.44.3未満、1.45.1未満に影響を及ぼします。

MediumCVSS 6.1JVNDB-2026-0107832026-04-13
製品:MediaWiki / MediaWiki種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのMediaWikiにおけるWebページ生成時の入力の不適切な無害化による脆弱性(XSSまたは「クロスサイトスクリプティング」)です。この脆弱性は、プログラムファイルresources/src/mediawiki.Special.Apisandbox/ApiSandboxLayout.jsに関連しています。この問題はMediaWikiのバージョン1.44.3以前および1.45.1に影響を与えます。

MediumCVSS 6.1JVNDB-2026-0107822026-04-13
製品:MediaWiki / MediaWiki種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのMediaWikiにおいて、ウェブページ生成中の入力が適切に無害化されない(XSSまたは「クロスサイトスクリプティング」と呼ばれる)脆弱性が存在します。この脆弱性は、プログラムファイルresources/src/mediawiki.JqueryMsg/mediawiki.JqueryMsg.Jsに関連しています。この問題は、MediaWikiのバージョン1.39.16未満、1.43.6、1.44.3および1.45.1に影響を及ぼします。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。