日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

種別 クロスサイトスクリプティング 直近3年 の検索結果:481520 件目を表示(ページ 13

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 8.4JVNDB-2026-0109452026-04-15
製品:Ci4-cms-erp / Ci4MS種別:クロスサイトスクリプティング(CWE-79)

CI4MSは、CodeIgniter 4をベースにしたCMSスケルトンであり、生産環境向けにモジュラーアーキテクチャ、RBAC認可、テーマサポートを提供します。バージョン0.31.0.0以前では、アプリケーションはSystem Settings内のSocial Media Managementにおけるユーザー制御入力を適切にサニタイズできていませんでした。Social MediaやSocial Media Linkを含む複数の設定フィールドが攻撃者によって制御される入力を受け入れ、その入力がサーバー側に保存され、その後適切な出力エンコードなしでレンダリングされる問題がありました。この問題はバージョン0.31.0.0で修正されました。

MediumCVSS 4.8JVNDB-2026-0109392026-04-15
製品:SonicWALL / email security種別:クロスサイトスクリプティング(CWE-79)

SonicWall Email Securityアプライアンスにおいて、ウェブページ生成時にユーザーから提供された入力が適切に無害化されていなかったため、保存型クロスサイトスクリプティング(XSS)脆弱性が確認されました。この脆弱性により、リモートの認証済み管理者ユーザーが任意のJavaScriptコードを実行できる可能性があります。

HighCVSS 8.7JVNDB-2026-0109342026-04-15
製品:payloadcms / payload種別:クロスサイトスクリプティング(CWE-79)

Payloadは無料でオープンソースのヘッドレスコンテンツ管理システムです。@payloadcms/nextのバージョン3.78.0より前のバージョンには、管理パネルに保存型クロスサイトスクリプティング(XSS)脆弱性が存在していました。コレクションへの書き込み権限を持つ認証ユーザーがコンテンツを保存すると、別のユーザーがそのコンテンツを閲覧した際にブラウザ上でスクリプトが実行される可能性がありました。この問題はバージョン3.78.0で修正されました。

MediumCVSS 5.4JVNDB-2026-0000552026-04-15
製品:株式会社GROWI / GROWI種別:クロスサイトスクリプティング(CWE-79)

株式会社GROWIが提供するGROWIには、次の脆弱性が存在します。 ・格納型クロスサイトスクリプティング(CWE-79)- CVE-2026-26291 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:齋藤徳秀 氏

MediumCVSS 5.4JVNDB-2026-0108462026-04-14
製品:Dassault Systemes / 3dexperience種別:クロスサイトスクリプティング(CWE-79)

ENOVIA Collaborative Industry Innovatorのドキュメント管理に影響を与えるストアドクロスサイトスクリプティング(XSS)脆弱性は、3DEXPERIENCE R2023xリリースから3DEXPERIENCE R2025xリリースまでのバージョンに存在し、攻撃者がユーザーのブラウザセッション内で任意のスクリプトコードを実行できる可能性があります。

MediumCVSS 6.1JVNDB-2026-0108342026-04-13
製品:MyBB Group / Thread Redirect plugin種別:クロスサイトスクリプティング(CWE-79)

MyBB Thread Redirect Plugin 0.2.1には、スレッドリダイレクト用のカスタムテキスト入力フィールドにクロスサイトスクリプティングの脆弱性があります。攻撃者は悪意のあるSVGスクリプトを注入でき、他のユーザーがスレッドを閲覧した際にそのスクリプトが実行されて、任意のスクリプトを実行できるようになります。

MediumCVSS 6.1JVNDB-2026-0108332026-04-13
製品:MyBB Group / Trending Widget種別:クロスサイトスクリプティング(CWE-79)

MyBB Trending Widget Plugin 1.2にはクロスサイトスクリプティングの脆弱性が存在しており、攻撃者がスレッドタイトルを通じて悪意のあるスクリプトを注入することが可能です。攻撃者は、トレンドウィジェットを他のユーザーが閲覧した際にスクリプトペイロードが実行されるようにスレッドタイトルを変更できます。

MediumCVSS 6.1JVNDB-2026-0108282026-04-13
製品:MyBB Group / MyBB_Plugin-Delete_Account種別:クロスサイトスクリプティング(CWE-79)

MyBB Delete Account Plugin 1.4には、アカウント削除理由入力欄にクロスサイトスクリプティングの脆弱性が存在します。攻撃者は悪意のあるスクリプトを注入することができ、管理者がアカウント削除理由を閲覧する際にそのスクリプトが管理インターフェース内で実行されます。

MediumCVSS 6.1JVNDB-2026-0108242026-04-13
製品:Foxit / eSign種別:クロスサイトスクリプティング(CWE-79)

URLパラメータが適切にエンコードおよびサニタイズされずに直接JavaScriptコードやHTML属性に埋め込まれています。これにより、認証されたユーザーが細工されたリンクを訪れると、攻撃者が任意のスクリプトを注入できる可能性があります。この問題はna1.foxitesign.foxit.comの2026年1月16日以前のバージョンに影響します。

MediumCVSS 5.4JVNDB-2026-0108072026-04-13
製品:Bulwark Mail / Webmail種別:クロスサイトスクリプティング(CWE-79)

Bulwark WebmailはStalwart Mail Serverのセルフホスト型ウェブメールクライアントです。バージョン1.4.11以前では、リバースプロキシ(proxy.ts)が適用すべきContent-Security-Policyヘッダーの代わりにContent-Security-Policy-Report-Onlyヘッダーを設定していました。これはクロスサイトスクリプティング(XSS)攻撃が記録されるものの、ブロックされないことを意味します。スクリプトコンテンツを注入できるユーザー(例えば細工されたメールのHTMLを通じて)は、アプリケーションのコンテキストで任意のJavaScriptを実行でき、セッショントークンを盗んだりユーザーに成り代わって操作を行ったりする可能性があります。この脆弱性はバージョン1.4.11で修正されました。

MediumCVSS 6.1JVNDB-2026-0107882026-04-13
製品:MediaWiki / Checkuser種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのCheckUserにおいて、Webページ生成中の入力が適切に無害化されていない(XSSまたはクロスサイトスクリプティングの)脆弱性が存在します。この脆弱性は、program filesのmodules/ext.CheckUser.TempAccounts/components/ShowIPButton.Vueおよびmodules/ext.CheckUser.TempAccounts/SpecialBlock.jsに関連しています。この問題は、バージョン1.44.1より前のすべてのCheckUserに影響を与えます。

MediumCVSS 6.1JVNDB-2026-0107872026-04-13
製品:MediaWiki / Checkuser種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのCheckUserにおいて、ウェブページ生成時の入力が不適切に無害化される(XSSまたは「クロスサイトスクリプティング」の)脆弱性があります。この脆弱性はプログラムファイルmodules/ext.CheckUser/checkuser/checkUserHelper/buildUserElement.jsに関連しています。この問題は、CheckUserのバージョン1.44.1未満のすべてのバージョンに影響を及ぼします。

MediumCVSS 6.1JVNDB-2026-0107862026-04-13
製品:MediaWiki / VisualEditor種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのVisualEditorにおけるウェブページ生成中の不適切な入力中和(XSSまたはクロスサイトスクリプティング)の脆弱性です。この脆弱性は、プログラムファイル includes/ApiVisualEditorEdit.Php、modules/ve-mw/init/targets/ve.Init.Mw.DesktopArticleTarget.Js、modules/ve-mw/ui/dialogs/ve.Ui.MWSaveDialog.Js に関連しています。本問題はVisualEditorのバージョン1.39.14より前および1.43.4、1.44.1に影響します。

MediumCVSS 6.1JVNDB-2026-0107852026-04-13
製品:MediaWiki / VisualEditor種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのVisualEditorにおいて、ウェブページ生成時に入力が適切に無害化されない(XSSまたは「クロスサイトスクリプティング」)脆弱性があります。この脆弱性はプログラムファイルsrc/ce/ve.Ce.ClipboardHandler.Jsに関連しています。この問題はVisualEditorのバージョン1.39.14未満、1.43.4及び1.44.1に影響を与えます。

MediumCVSS 6.1JVNDB-2026-0107842026-04-13
製品:MediaWiki / MediaWiki種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのMediaWikiにおけるウェブページ生成時の入力に不適切な無害化が行われる(XSS、クロスサイトスクリプティング)脆弱性です。この脆弱性は、プログラムファイルincludes/CommentFormatter/CommentParser.Phpに関連しています。この問題は、MediaWikiのバージョン1.39.16未満、1.43.6未満、1.44.3未満、1.45.1未満に影響を及ぼします。

MediumCVSS 6.1JVNDB-2026-0107832026-04-13
製品:MediaWiki / MediaWiki種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのMediaWikiにおけるWebページ生成時の入力の不適切な無害化による脆弱性(XSSまたは「クロスサイトスクリプティング」)です。この脆弱性は、プログラムファイルresources/src/mediawiki.Special.Apisandbox/ApiSandboxLayout.jsに関連しています。この問題はMediaWikiのバージョン1.44.3以前および1.45.1に影響を与えます。

MediumCVSS 6.1JVNDB-2026-0107822026-04-13
製品:MediaWiki / MediaWiki種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのMediaWikiにおいて、ウェブページ生成中の入力が適切に無害化されない(XSSまたは「クロスサイトスクリプティング」と呼ばれる)脆弱性が存在します。この脆弱性は、プログラムファイルresources/src/mediawiki.JqueryMsg/mediawiki.JqueryMsg.Jsに関連しています。この問題は、MediaWikiのバージョン1.39.16未満、1.43.6、1.44.3および1.45.1に影響を及ぼします。

MediumCVSS 6.1JVNDB-2026-0107812026-04-13
製品:MediaWiki / MediaWiki種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのMediaWikiにおいて、ウェブページ生成時の入力が適切に無害化されない脆弱性(XSSまたはクロスサイトスクリプティング)が存在します。この脆弱性は、プログラムファイルresources/src/mediawiki.Page.Preview.Jsに関連しています。この問題は、MediaWikiのバージョン1.43.6より前、1.44.3、および1.45.1に影響を与えます。

MediumCVSS 5.4JVNDB-2026-0107722026-04-13
製品:Joomla! / Joomla!種別:クロスサイトスクリプティング(CWE-79)

出力のエスケープが欠如しているため、多言語連携コンポーネントにXSSの脆弱性が発生する。

MediumCVSS 5.4JVNDB-2026-0107712026-04-13
製品:Joomla! / Joomla!種別:クロスサイトスクリプティング(CWE-79)

記事タイトルの出力にエスケープが欠如しているため、さまざまな場所でXSS攻撃が可能になる恐れがあります。

MediumCVSS 6.1JVNDB-2026-0107702026-04-13
製品:OCS Inventory Team / OCS Inventory Server種別:クロスサイトスクリプティング(CWE-79)

OCS Inventory NG Server バージョン 2.12.3 以前には、認証されていない攻撃者が悪意のある User-Agent HTTP ヘッダーを /ocsinventory エンドポイントに送信することで、任意の JavaScript を実行できる保存型クロスサイトスクリプティング脆弱性が含まれています。攻撃者は不正な User-Agent を登録するか、悪意のある User-Agent 値を持つリクエストを作成します。それらはサニタイズされることなく保存され、ウェブコンソールで不十分なエンコードにより表示されるため、統計ダッシュボードを閲覧する認証済みユーザーのブラウザで任意の JavaScript が実行される可能性があります。

MediumCVSS 5.4JVNDB-2026-0107572026-04-13
製品:Discourse / Discourse種別:クロスサイトスクリプティング(CWE-79)

Discourseはオープンソースのディスカッションプラットフォームです。バージョン2026.1.0-latestから2026.1.3未満、2026.2.0-latestから2026.2.2未満、および2026.3.0-latestから2026.3.0未満の間で、共有AI会話を作成する能力を持つ攻撃者が、細工された会話タイトルを介して任意のHTMLおよびJavaScriptを注入できる脆弱性がありました。このペイロードは、ワンボックスプレビューを閲覧する任意のユーザーのブラウザ上で実行され、セッションの乗っ取りや被害者になりすましての不正な操作を許してしまう可能性がありました。この問題はバージョン2026.1.3、2026.2.2、および2026.3.0で修正されています。

MediumCVSS 5.4JVNDB-2026-0107562026-04-13
製品:Discourse / Discourse種別:クロスサイトスクリプティング(CWE-79)

Discourseはオープンソースのディスカッションプラットフォームです。バージョン2026.1.0-latestから2026.1.3未満、2026.2.0-latestから2026.2.2未満、および2026.3.0-latestから2026.3.0未満において、APIを介してカテゴリの説明を更新する際に説明文字列のサニタイズが行われないため、XSS攻撃につながる可能性があります。この問題はバージョン2026.1.3、2026.2.2、および2026.3.0で修正されました。

MediumCVSS 5.4JVNDB-2026-0107552026-04-13
製品:Discourse / Discourse種別:クロスサイトスクリプティング(CWE-79)

Discourseはオープンソースのディスカッションプラットフォームです。バージョン2026.1.0-latestから2026.1.3未満、2026.2.0-latestから2026.2.2未満、および2026.3.0-latestから2026.3.0未満において、hidden prioritize_full_name_in_uxサイト設定が有効になっている場合(デフォルトはfalseで、変更にはコンソールアクセスが必要)、ユーザーおよびグループの表示名が複数の割り当て関連のUIパスでHTMLエスケープなしにレンダリングされます。これにより、assign権限を持つユーザーは任意のHTMLやJavaScriptを注入でき、影響を受けるトピックを閲覧するすべてのユーザーのブラウザ上でそれらが実行される可能性があります。この問題はバージョン2026.1.3、2026.2.2、および2026.3.0で修正されています。

MediumCVSS 4.8JVNDB-2026-0107452026-04-13
製品:Pi-hole / Web Interface種別:クロスサイトスクリプティング(CWE-79)

Pi-hole管理インターフェースは、ネットワークレベルの広告およびインターネットトラッカーをブロックするアプリケーションPi-holeを管理するためのウェブインターフェースです。バージョン6.0から6.5未満において、queries.jsのformatInfo()関数は、クエリログでユーザーがクエリの行を展開した際に、data.upstream、data.client.ip、およびdata.ede.textの内容をHTMLにエスケープせずにレンダリングしており、これにより永続的なHTMLインジェクションを可能にしていました。サーバーのコンテンツセキュリティポリシー(script-src 'self')によりJavaScriptの実行はブロックされています。同じフィールドはテーブルビュー(rowCallback)では適切にエスケープされているため、この見落としがミスであったことが確認されています。この脆弱性はバージョン6.5で修正されました。

CriticalCVSS 9.0JVNDB-2026-0107352026-04-13
製品:Ci4-cms-erp / Ci4MS種別:クロスサイトスクリプティング(CWE-79)

CI4MSはCodeIgniter 4をベースとしたCMSスケルトンであり、RBAC認可とテーマサポートを備えた本番環境対応のモジュラーアーキテクチャを提供します。バージョン0.31.0.0以前では、アプリケーションがシステム設定の「会社情報」内のユーザー制御入力を適切にサニタイズできていませんでした。複数の管理設定フィールドは攻撃者によって制御された入力を受け入れ、それがサーバー側に保存された後、適切な出力エンコーディングなしでレンダリングされます。この問題はバージョン0.31.0.0で修正されました。

MediumCVSS 6.1JVNDB-2026-0107262026-04-13
製品:WeGIA / WeGIA種別:クロスサイトスクリプティング(CWE-79)

WeGIAは慈善機関向けのウェブ管理ツールです。バージョン3.6.9以前には、バックアップファイル名を通じて攻撃者が悪意のあるスクリプトを注入できるストアドXSSの脆弱性が存在しました。これにより、被害者のブラウザで悪意のあるコードが不正に実行され、セッションデータが漏洩したり、ユーザーに代わって操作が行われたりする可能性があります。この脆弱性はバージョン3.6.9で修正されました。

HighCVSS 8.0JVNDB-2026-0107242026-04-13
製品:ChurchCRM / ChurchCRM種別:クロスサイトスクリプティング(CWE-79)

ChurchCRMはオープンソースの教会管理システムです。バージョン6.5.3以前には、管理パネルのグループ作成機能に保存型クロスサイトスクリプティング(Stored XSS)脆弱性が存在していました。この脆弱性により、グループ作成権限を持つ任意のユーザーが悪意のあるJavaScriptを注入でき、管理者がそのページを閲覧した際に自動的に実行されます。これにより、攻撃者は管理者のセッションCookieを盗み、最終的に管理者アカウントを完全に乗っ取る可能性があります。この脆弱性はバージョン6.5.3で修正されています。

HighCVSS 8.7JVNDB-2026-0107232026-04-13
製品:ChurchCRM / ChurchCRM種別:クロスサイトスクリプティング(CWE-79)

ChurchCRMはオープンソースの教会管理システムです。7.0.0以前のバージョンにおいて、Person Property Managementサブシステム内に格納型クロスサイトスクリプティング(XSS)の脆弱性が存在していました。この脆弱性により、認証済みユーザーは動的に割り当てられた人物プロパティを通じて任意のJavaScriptコードを注入できます。悪意のあるコードは永続的に保存され、他のユーザーがプロフィールを閲覧したり印刷ビューにアクセスした際に実行され、セッションハイジャックやアカウントの完全な侵害を引き起こす可能性があります。この問題は7.0.0で修正されました。

MediumCVSS 6.1JVNDB-2026-0107202026-04-13
製品:ChurchCRM / ChurchCRM種別:クロスサイトスクリプティング(CWE-79)

ChurchCRMはオープンソースの教会管理システムです。バージョン7.1.1より前のバージョンには、グループ削除コントロールおよびファミリーエディタの州/国フィールドにストアドXSSの脆弱性が存在していました。これは主に書き込み可能なエンティティフィールドが悪用された場合に、管理者間でのストアドXSS攻撃経路となる脆弱性です。この脆弱性はバージョン7.1.1で修正されました。

HighCVSS 7.2JVNDB-2026-0107052026-04-13
製品:MyBB Group / MyBB Downloads種別:クロスサイトスクリプティング(CWE-79)

MyBB Downloads プラグイン 2.0.3 には、永続的なクロスサイトスクリプティングの脆弱性が存在し、通常メンバーがダウンロードタイトルフィールドを通じて悪意のあるスクリプトを注入可能です。攻撃者はタイトルパラメータに HTML/JavaScript コードを含む新しいダウンロードを送信でき、管理者が downloads.php でダウンロードを検証する際にそのコードが実行されます。

MediumCVSS 6.4JVNDB-2026-0107042026-04-13
製品:MyBB Group / My Arcade種別:クロスサイトスクリプティング(CWE-79)

MyBB My Arcade Plugin 1.3には、認証済みユーザーがアーケードゲームのスコアコメントを通じて悪意のあるスクリプトを注入できる永続的なクロスサイトスクリプティングの脆弱性があります。攻撃者はコメント欄に細工されたHTMLおよびJavaScriptのペイロードを追加でき、他のユーザーがそのコメントを閲覧または編集するときに実行されます。

MediumCVSS 4.8JVNDB-2026-0106992026-04-13
製品:QNAP Systems / QuFTP種別:クロスサイトスクリプティング(CWE-79)

QuFTPサービスにクロスサイトスクリプティング(XSS)の脆弱性が報告されています。リモート攻撃者が管理者アカウントを取得すると、本脆弱性を悪用してセキュリティ機構を回避したり、アプリケーションのデータを読み取ったりする可能性があります。この脆弱性は、以下のバージョンで既に修正されています:QuFTP Service 1.4.3以降、QuFTP Service 1.5.2以降、およびQuFTP Service 1.6.2以降。

MediumCVSS 5.4JVNDB-2026-0106972026-04-13
製品:Hereta / ETH-IMC408M Firmware種別:クロスサイトスクリプティング(CWE-79)

Hereta ETH-IMC408M のファームウェアバージョン 1.0.15 以前には、認証された攻撃者がデバイス名フィールドを操作することで任意のJavaScriptを注入できる保存型クロスサイトスクリプティングの脆弱性があります。攻撃者はシステムステータスインターフェースを通じて悪意のあるスクリプトを注入でき、入力のサニタイズが行われないため、ステータスページを閲覧するユーザーのブラウザでスクリプトが実行されます。

MediumCVSS 5.4JVNDB-2026-0106962026-04-13
製品:Hereta / ETH-IMC408M Firmware種別:クロスサイトスクリプティング(CWE-79)

Hereta ETH-IMC408Mのファームウェアバージョン1.0.15およびそれ以前には、認証済みの攻撃者がDevice Locationフィールドを操作することで任意のJavaScriptを注入できる保存型クロスサイトスクリプティングの脆弱性があります。攻撃者は、入力のサニタイズが行われていないSystem Statusインターフェースを介して悪意のあるスクリプトを注入でき、そのスクリプトはステータスページを閲覧するユーザーのブラウザで実行されます。

MediumCVSS 6.1JVNDB-2026-0106952026-04-13
製品:Hereta / ETH-IMC408M Firmware種別:クロスサイトスクリプティング(CWE-79)

Hereta ETH-IMC408M ファームウェアバージョン1.0.15以前には、ネットワーク診断のping機能にリフレクト型クロスサイトスクリプティングの脆弱性が存在し、攻撃者が任意のJavaScriptを実行できる可能性があります。攻撃者はping_ipaddrパラメータにスクリプトのペイロードを注入した悪意のあるリンクを作成でき、そのリンクが訪問されると認証済み管理者のセッションを侵害します。

MediumCVSS 6.1JVNDB-2026-0106932026-04-13
製品:Interzen / ZenPurchase種別:クロスサイトスクリプティング(CWE-79)

Interzen Consulting S.r.lのZenShare Suite v17.0のlogin.phpエンドポイントには複数の反射型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、攻撃者は細工されたURLをcodice_aziendaおよびred_urlパラメータに注入し、ユーザーのブラウザのコンテキストで任意のJavaScriptを実行できます。

MediumCVSS 5.4JVNDB-2026-0106882026-04-13
製品:Faris AL-Otaibi (farisc0de) / Uploady種別:クロスサイトスクリプティング(CWE-79)

Ulloadyはマルチファイルアップロードに対応したファイルアップローダースクリプトです。ファイルアップロード処理中のファイル名の不適切なサニタイズにより、バージョン3.1.2未満にストアドクロスサイトスクリプティング(XSS)脆弱性が存在します。攻撃者はJavaScriptコードを含む悪意のあるファイル名でファイルをアップロードでき、そのファイル名が適切にエスケープされずにアプリケーション内に表示されます。ファイル名がファイルリストまたはファイル詳細ページに表示される際に、当該ページを閲覧するユーザーのブラウザ上で悪意のあるスクリプトが実行されます。この問題はバージョン3.1.2で修正されています。

MediumCVSS 6.1JVNDB-2026-0106832026-04-13
製品:Shynet / Shynet種別:クロスサイトスクリプティング(CWE-79)

Shynet 0.14.0より前のバージョンには、urldisplayおよびiconifyテンプレートフィルターにXSSの脆弱性が存在します。

MediumCVSS 6.1JVNDB-2026-0106792026-04-13
製品:Slab Inc. / Quill種別:クロスサイトスクリプティング(CWE-79)

QuillのHTMLエクスポート機能におけるデータ検証が欠如しているため、クロスサイトスクリプティング(XSS)が可能になる脆弱性です。この問題はQuillのバージョン2.0.3に影響を与えます。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。