脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 クロスサイトスクリプティング の検索結果:441–480 件目を表示(ページ 12)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Wikimedia FoundationのMediaWikiにおいて、ウェブページ生成時の入力が適切に無害化されない脆弱性(XSSまたはクロスサイトスクリプティング)が存在します。この脆弱性は、プログラムファイルresources/src/mediawiki.Page.Preview.Jsに関連しています。この問題は、MediaWikiのバージョン1.43.6より前、1.44.3、および1.45.1に影響を与えます。
出力のエスケープが欠如しているため、多言語連携コンポーネントにXSSの脆弱性が発生する。
記事タイトルの出力にエスケープが欠如しているため、さまざまな場所でXSS攻撃が可能になる恐れがあります。
OCS Inventory NG Server バージョン 2.12.3 以前には、認証されていない攻撃者が悪意のある User-Agent HTTP ヘッダーを /ocsinventory エンドポイントに送信することで、任意の JavaScript を実行できる保存型クロスサイトスクリプティング脆弱性が含まれています。攻撃者は不正な User-Agent を登録するか、悪意のある User-Agent 値を持つリクエストを作成します。それらはサニタイズされることなく保存され、ウェブコンソールで不十分なエンコードにより表示されるため、統計ダッシュボードを閲覧する認証済みユーザーのブラウザで任意の JavaScript が実行される可能性があります。
Discourseはオープンソースのディスカッションプラットフォームです。バージョン2026.1.0-latestから2026.1.3未満、2026.2.0-latestから2026.2.2未満、および2026.3.0-latestから2026.3.0未満の間で、共有AI会話を作成する能力を持つ攻撃者が、細工された会話タイトルを介して任意のHTMLおよびJavaScriptを注入できる脆弱性がありました。このペイロードは、ワンボックスプレビューを閲覧する任意のユーザーのブラウザ上で実行され、セッションの乗っ取りや被害者になりすましての不正な操作を許してしまう可能性がありました。この問題はバージョン2026.1.3、2026.2.2、および2026.3.0で修正されています。
Discourseはオープンソースのディスカッションプラットフォームです。バージョン2026.1.0-latestから2026.1.3未満、2026.2.0-latestから2026.2.2未満、および2026.3.0-latestから2026.3.0未満において、APIを介してカテゴリの説明を更新する際に説明文字列のサニタイズが行われないため、XSS攻撃につながる可能性があります。この問題はバージョン2026.1.3、2026.2.2、および2026.3.0で修正されました。
Discourseはオープンソースのディスカッションプラットフォームです。バージョン2026.1.0-latestから2026.1.3未満、2026.2.0-latestから2026.2.2未満、および2026.3.0-latestから2026.3.0未満において、hidden prioritize_full_name_in_uxサイト設定が有効になっている場合(デフォルトはfalseで、変更にはコンソールアクセスが必要)、ユーザーおよびグループの表示名が複数の割り当て関連のUIパスでHTMLエスケープなしにレンダリングされます。これにより、assign権限を持つユーザーは任意のHTMLやJavaScriptを注入でき、影響を受けるトピックを閲覧するすべてのユーザーのブラウザ上でそれらが実行される可能性があります。この問題はバージョン2026.1.3、2026.2.2、および2026.3.0で修正されています。
Pi-hole管理インターフェースは、ネットワークレベルの広告およびインターネットトラッカーをブロックするアプリケーションPi-holeを管理するためのウェブインターフェースです。バージョン6.0から6.5未満において、queries.jsのformatInfo()関数は、クエリログでユーザーがクエリの行を展開した際に、data.upstream、data.client.ip、およびdata.ede.textの内容をHTMLにエスケープせずにレンダリングしており、これにより永続的なHTMLインジェクションを可能にしていました。サーバーのコンテンツセキュリティポリシー(script-src 'self')によりJavaScriptの実行はブロックされています。同じフィールドはテーブルビュー(rowCallback)では適切にエスケープされているため、この見落としがミスであったことが確認されています。この脆弱性はバージョン6.5で修正されました。
WeGIAは慈善機関向けのウェブ管理ツールです。バージョン3.6.9以前には、バックアップファイル名を通じて攻撃者が悪意のあるスクリプトを注入できるストアドXSSの脆弱性が存在しました。これにより、被害者のブラウザで悪意のあるコードが不正に実行され、セッションデータが漏洩したり、ユーザーに代わって操作が行われたりする可能性があります。この脆弱性はバージョン3.6.9で修正されました。
ChurchCRMはオープンソースの教会管理システムです。バージョン7.1.1より前のバージョンには、グループ削除コントロールおよびファミリーエディタの州/国フィールドにストアドXSSの脆弱性が存在していました。これは主に書き込み可能なエンティティフィールドが悪用された場合に、管理者間でのストアドXSS攻撃経路となる脆弱性です。この脆弱性はバージョン7.1.1で修正されました。
MyBB My Arcade Plugin 1.3には、認証済みユーザーがアーケードゲームのスコアコメントを通じて悪意のあるスクリプトを注入できる永続的なクロスサイトスクリプティングの脆弱性があります。攻撃者はコメント欄に細工されたHTMLおよびJavaScriptのペイロードを追加でき、他のユーザーがそのコメントを閲覧または編集するときに実行されます。
QuFTPサービスにクロスサイトスクリプティング(XSS)の脆弱性が報告されています。リモート攻撃者が管理者アカウントを取得すると、本脆弱性を悪用してセキュリティ機構を回避したり、アプリケーションのデータを読み取ったりする可能性があります。この脆弱性は、以下のバージョンで既に修正されています:QuFTP Service 1.4.3以降、QuFTP Service 1.5.2以降、およびQuFTP Service 1.6.2以降。
Hereta ETH-IMC408M のファームウェアバージョン 1.0.15 以前には、認証された攻撃者がデバイス名フィールドを操作することで任意のJavaScriptを注入できる保存型クロスサイトスクリプティングの脆弱性があります。攻撃者はシステムステータスインターフェースを通じて悪意のあるスクリプトを注入でき、入力のサニタイズが行われないため、ステータスページを閲覧するユーザーのブラウザでスクリプトが実行されます。
Hereta ETH-IMC408Mのファームウェアバージョン1.0.15およびそれ以前には、認証済みの攻撃者がDevice Locationフィールドを操作することで任意のJavaScriptを注入できる保存型クロスサイトスクリプティングの脆弱性があります。攻撃者は、入力のサニタイズが行われていないSystem Statusインターフェースを介して悪意のあるスクリプトを注入でき、そのスクリプトはステータスページを閲覧するユーザーのブラウザで実行されます。
Hereta ETH-IMC408M ファームウェアバージョン1.0.15以前には、ネットワーク診断のping機能にリフレクト型クロスサイトスクリプティングの脆弱性が存在し、攻撃者が任意のJavaScriptを実行できる可能性があります。攻撃者はping_ipaddrパラメータにスクリプトのペイロードを注入した悪意のあるリンクを作成でき、そのリンクが訪問されると認証済み管理者のセッションを侵害します。
Interzen Consulting S.r.lのZenShare Suite v17.0のlogin.phpエンドポイントには複数の反射型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、攻撃者は細工されたURLをcodice_aziendaおよびred_urlパラメータに注入し、ユーザーのブラウザのコンテキストで任意のJavaScriptを実行できます。
Ulloadyはマルチファイルアップロードに対応したファイルアップローダースクリプトです。ファイルアップロード処理中のファイル名の不適切なサニタイズにより、バージョン3.1.2未満にストアドクロスサイトスクリプティング(XSS)脆弱性が存在します。攻撃者はJavaScriptコードを含む悪意のあるファイル名でファイルをアップロードでき、そのファイル名が適切にエスケープされずにアプリケーション内に表示されます。ファイル名がファイルリストまたはファイル詳細ページに表示される際に、当該ページを閲覧するユーザーのブラウザ上で悪意のあるスクリプトが実行されます。この問題はバージョン3.1.2で修正されています。
Shynet 0.14.0より前のバージョンには、urldisplayおよびiconifyテンプレートフィルターにXSSの脆弱性が存在します。
QuillのHTMLエクスポート機能におけるデータ検証が欠如しているため、クロスサイトスクリプティング(XSS)が可能になる脆弱性です。この問題はQuillのバージョン2.0.3に影響を与えます。
Pi-hole管理インターフェースは、ネットワークレベルの広告およびインターネットトラッカーブロックアプリケーションであるPi-holeを管理するためのウェブインターフェースです。バージョン6.0から6.5以前のバージョンにおいて、taillog.jsにリフレクトされたDOMベースのXSS脆弱性が存在し、認証されていない攻撃者が悪意のあるURLを作成することでPi-hole管理インターフェースに任意のHTMLを注入できました。fileパラメータはエスケープされずにinnerHTMLへの代入に組み込まれていました。Content-Security-Policyにform-actionディレクティブが欠如していたため、注入されたform要素が認証情報を外部オリジンに送信することが可能でした。この脆弱性はバージョン6.5で修正されています。
Tandoor Recipesはレシピ管理、食事計画、買い物リスト作成のためのアプリケーションです。バージョン2.6.4以前のTandoor Recipesでは、認証済みユーザーがレシピの手順説明に任意のstyleタグを挿入することが可能でした。bleach.clean()サニタイザはstyleタグを明示的にホワイトリストに登録していたため、バックエンドは未サニタイズのCSSペイロードをAPI経由で永続化し提供していました。APIからinstructions_markdownを受け取り、追加のサニタイズを行わずにHTMLとしてレンダリングするクライアントは、攻撃者が制御するCSSを実行してしまいます。これにより、UIが不正に改変されたり、フィッシングオーバーレイが表示されたり、視覚的な破壊やCSSを利用したデータ漏洩が発生したりする可能性があります。この脆弱性はバージョン2.6.4で修正されました。
ChurchCRMはオープンソースの教会管理システムです。バージョン7.1.0以前には、保存型クロスサイトスクリプティング(XSS)の問題が存在していました。この問題は、configから設定されるディレクトリレポートのフォームフィールド、住所フィールドにレンダリングされるPersonエディタのデフォルト値、および外部のセルフ登録フォームのデフォルト値に影響を与えます。主に管理者間の保存型XSS経路であり、書き込み可能な設定フィールドが悪用されるという問題です。この脆弱性はバージョン7.1.0で修正されました。
Interzen Consulting S.r.lのZenShare Suite v17.0におけるlogin_newpwd.phpエンドポイントには、リフレクト型クロスサイトスクリプティング(XSS)の脆弱性があります。攻撃者はcodice_aziendaパラメータに細工されたURLを注入することで、ユーザーのブラウザのコンテキスト内で任意のJavaScriptを実行できます。
FOGは無料のオープンソースのクローン作成、イメージング、レスキュー、インベントリ管理のスイートです。バージョン1.5.10.1812より前のバージョンでは、複数の管理ページ(ホスト、ストレージ、グループ、イメージ、プリンター、スナップイン)の一覧テーブルにおいて、レコードの作成や更新時にサーバー側でのパラメーターの適切なサニタイズが不十分でした。また、一覧テーブルでHTMLエスケープが欠如していたため、ストアドクロスサイトスクリプティング(XSS)の脆弱性が存在していました。この問題はバージョン1.5.10.1812で修正されました。
StatamicはLaravelおよびGitを搭載したコンテンツ管理システム(CMS)です。バージョン5.73.16および6.7.2以前では、`user:reset_password_form`タグがユーザー入力をエスケープせずに直接HTMLにレンダリングしてしまい、攻撃者が任意のJavaScriptを被害者のブラウザで実行させるURLを作成できる可能性がありました。この問題はバージョン5.73.16および6.7.2で修正されています。
Anon Proxy Server v0.104におけるリフレクト型クロスサイトスクリプティング(XSS)の脆弱性です。この脆弱性により、攻撃者は被害者に悪意のあるURLを送信することで、被害者のブラウザ上でJavaScriptコードを実行できます。この脆弱性は、セッションCookieなどの機密ユーザーデータを盗んだり、ユーザーになりすまして操作を行ったりするために悪用される可能性があります。'/anon.php'エンドポイントの'port'および'proxyPort'パラメータに影響を及ぼします。
Anon Proxy Server v0.104におけるリフレクト型クロスサイトスクリプティング(XSS)脆弱性です。この脆弱性により、攻撃者は被害者に悪意のあるURLを送信し、被害者のブラウザ上でJavaScriptコードを実行できます。この脆弱性は、セッションCookieなどの機密ユーザーデータを窃取したり、ユーザーに代わって操作を実行したりするために悪用される可能性があります。影響を受けるのは、'/diagconnect.php'エンドポイントの'host'パラメータです。
Anon Proxy Server v0.104 におけるリフレクト型クロスサイトスクリプティング(XSS)の脆弱性です。この脆弱性により、攻撃者は被害者に悪意のあるURLを送信して被害者のブラウザ上でJavaScriptコードを実行することができます。この脆弱性は、セッションCookieなどの機密ユーザーデータを窃取したり、ユーザーに代わって操作を行ったりするために悪用される可能性があります。影響を受けるのは '/diagdns.php' エンドポイントの 'host' パラメータです。
Captcha Protectは、サブネット内の個々のIPに対してトラフィックスパイクが検出された際にアンチボットチャレンジを追加するTraefikのミドルウェアです。バージョン1.12.2以前のgithub.com/libops/captcha-protectには、反射型クロスサイトスクリプティング(XSS)脆弱性が存在していました。チャレンジページはクライアントから提供されたdestination値を受け入れ、Goのtext/templateを使用してHTMLにレンダリングしていました。text/templateはコンテキストに応じたHTMLエスケープを行わないため、攻撃者は特別に細工したdestination値を供給し、hidden input属性から抜け出して任意のスクリプトをチャレンジページに注入することが可能でした。この問題はバージョン1.12.2で修正されています。
IBM Verify Identity Access Container 11.0 から 11.0.2 および IBM Security Verify Access Container 10.0 から 10.0.9.1、さらに IBM Verify Identity Access 11.0 から 11.0.2 と IBM Security Verify Access 10.0 から 10.0.9.1 では、ブラウザセッションを通じて取得される証明書リストが JSON ペイロードとして返される際に、レスポンスの Content-Type を誤って text/html と指定しています。コンテンツが HTML の MIME タイプで配信されるため、ブラウザは特定の条件下で JSON データを実行可能なスクリプトとして解釈してしまいます。これにより、JavaScript インジェクションの機会が生じ、結果としてクロスサイトスクリプティング(XSS)につながる恐れがあります。
IBM Content Navigator 3.0.15、3.1.0、および3.2.0にはクロスサイトスクリプティングの脆弱性が存在します。この脆弱性により、認証されたユーザーがWeb UIに任意のJavaScriptコードを埋め込むことが可能になり、本来の機能が変更されることで信頼されたセッション内で認証情報が漏洩する可能性があります。
GLPIは無料の資産およびIT管理ソフトウェアパッケージです。バージョン0.60から10.0.24未満の間、認証された技術者ユーザーはサプライヤーフィールドにXSSペイロードを保存することが可能でした。この脆弱性はバージョン10.0.24で修正されています。
GLPIは無料の資産およびIT管理ソフトウェアパッケージです。バージョン11.0.0から11.0.6未満において、認証されていないユーザーがインベントリエンドポイントを通じてXSSペイロードを保存できる脆弱性があります。この脆弱性はバージョン11.0.6で修正されました。
SourceCodester Zoo Management System v1.0 のログインページには、リフレクト型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性は msg パラメータにあり、アプリケーションは msg パラメータの内容を適切なHTMLエンコードやサニタイズを行わずにユーザーに反映します。これにより、リモートの攻撃者が細工されたURLを通じて任意のウェブスクリプトやHTMLを注入可能です。
Teampassのバージョン3.1.5.16以前にはブラインドクロスサイトスクリプティング(XSS)の脆弱性が存在します。パスワードマネージャのログイン機能において、ログインフォーム「redacted/index.php」のパラメータ「contrasena」(コントラセナ)に脆弱性があります。認証失敗時に、アプリケーションはユーザー名フィールドに入力された情報を適切にクリーニングまたはエンコードしません。そのため、管理者が失敗したログイン項目を閲覧すると、恣意的なJavaScriptコードが自動的に実行されて、ブラインドXSSの状態を引き起こします。
Teampassのバージョン3.1.5.16以前には、ストアドクロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性は、パスワードマネージャのパスワードインポート機能のエンドポイント「redacted/index.php?page=items」に影響します。アプリケーションはインポート処理中にユーザー入力データを適切にサニタイズおよびエンコードしないため、悪意のあるJavaScriptペイロードがデータベースに永続的に保存される可能性があります。他のユーザーがインポートされたパスワードを閲覧すると、そのペイロードがブラウザで自動的に実行され、エンドポイント「redacted/index.php?page=items」でストアドXSSの状態が発生します。この脆弱性を悪用すると、攻撃者は複数のユーザーおよび管理者のコンテキストで任意のJavaScriptコードを実行でき、セッションハイジャック、認証情報の窃取、権限の乱用、さらにアプリケーションの整合性が侵害される可能性があります。
Feehi CMS v2.1.1の作成および編集モジュールには、認証済みのストアドクロスサイトスクリプティング(XSS)脆弱性が存在します。これにより、攻撃者はContentフィールドに細工されたペイロードを注入し、任意のウェブスクリプトやHTMLを実行することが可能です。
認証されたストアドクロスサイトスクリプティング(XSS)脆弱性がFeehi CMS v2.1.1に存在し、攻撃者は細工されたペイロードをPage Signパラメータに注入することで、任意のウェブスクリプトやHTMLを実行できます。
Feehi CMS v2.1.1 の作成および編集モジュールには認証済みの保存型クロスサイトスクリプティング(XSS)脆弱性が存在し、攻撃者は細工されたペイロードを Title パラメータに注入することで、任意のウェブスクリプトやHTMLを実行できる可能性があります。
Feehi CMS v2.1.1のロール管理モジュールに認証済みのストアドクロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、攻撃者は細工されたペイロードをロール名パラメータに注入して、任意のウェブスクリプトやHTMLを実行できる可能性があります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。