脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

種別 クロスサイトスクリプティング の検索結果:801840 件目を表示(ページ 21

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

CriticalCVSS 9.0JVNDB-2026-0084662026-03-25
製品:B3log / SiYuan種別:クロスサイトスクリプティング(CWE-79)

SiYuanはパーソナル知識管理システムです。バージョン3.6.0以下では、パッケージのメタデータフィールド(displayName、description)がHTMLエスケープされずにテンプレートリテラルを使用してレンダリングされます。悪意のあるパッケージ作成者はこれらのフィールドに任意のHTMLやJavaScriptを注入でき、ユーザーがBazaarページを閲覧する際にそれが自動的に実行されます。SiYuanのElectron設定がnodeIntegration: trueかつcontextIsolation: falseに設定されているため、このXSSは被害者のオペレーティングシステム上で完全なリモートコード実行へと直接エスカレートします。ユーザーはマーケットプレイスタブを開くだけで被害を受けます。この問題はバージョン3.6.1で修正されました。

HighCVSS 8.7JVNDB-2026-0084492026-03-25
製品:Statamic / Statamic種別:クロスサイトスクリプティング(CWE-79)

StatamicはLaravelとGitを基盤としたコンテンツ管理システム(CMS)です。バージョン5.73.14および6.7.0以前では、SVGアセットの再アップロードにおける格納型XSS脆弱性により、アセットアップロード権限を持つ認証済みユーザーがSVGのサニタイズを回避し、アセット閲覧時に悪意のあるJavaScriptを実行させることが可能でした。この脆弱性はバージョン5.73.14および6.7.0で修正されています。

MediumCVSS 6.1JVNDB-2026-0084432026-03-25
製品:avohq / avo種別:クロスサイトスクリプティング(CWE-79)

AvoはRuby on Railsアプリ用の管理パネルを作成するためのフレームワークです。バージョン3.30.3以前のAvoでは、return_toクエリパラメータにリフレクト型クロスサイトスクリプティング(XSS)の脆弱性が存在していました。攻撃者は悪意のあるURLを作成し、それを使って動的に生成されたナビゲーションボタンをクリックさせることで、任意のJavaScriptを実行させることが可能でした。この問題はバージョン3.30.3で修正されました。

MediumCVSS 6.1JVNDB-2026-0084402026-03-25
製品:NLTK / NLTK種別:クロスサイトスクリプティング(CWE-79)

NLTK(Natural Language Toolkit)は、自然言語処理の研究開発を支援するオープンソースのPythonモジュール、データセット、およびチュートリアルのスイートです。バージョン3.9.3以前では、`nltk.app.wordnet_app`の`lookup_...`ルートにリフレクト型クロスサイトスクリプティングの問題が存在していました。細工された`lookup_payload`のURLによって、攻撃者が制御する`word`データがHTMLにエスケープされずに反映されるため、任意のHTMLやJavaScriptをレスポンスページに注入できます。この問題はローカルのWordNetブラウザサーバーを実行しているユーザーに影響し、そのアプリケーションのブラウザのオリジンでスクリプトが実行される可能性があります。1c3f799607eeb088cab2491dcf806ae83c29ad8fのコミットでこの問題は修正されました。

MediumCVSS 5.4JVNDB-2026-0084102026-03-24
製品:EDIMAX Technology / GS-5008PL Firmware種別:クロスサイトスクリプティング(CWE-79)

Edimax GS-5008PLのファームウェアバージョン1.00.54以前には、system_name_set.cgiスクリプトに格納型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、攻撃者はsysNameパラメータを操作して任意のスクリプトコードを注入できます。攻撃者は悪意のあるスクリプトペイロードを含む細工されたPOSTリクエストを送信でき、管理者がsystem_data.jsを含む管理ページを閲覧した際にそのスクリプトが実行されます。

MediumCVSS 6.1JVNDB-2026-0083862026-03-24
製品:Next Click Ventures / RealtyScript種別:クロスサイトスクリプティング(CWE-79)

Next Click Ventures RealtyScript 4.0.2にはクロスサイトスクリプティングの脆弱性が存在し、複数のパラメータで適切にサニタイズされていない悪意のある入力を注入することで、攻撃者が任意のHTMLおよびスクリプトコードを実行できる可能性があります。攻撃者は脆弱なパラメータにスクリプトのペイロードを注入したリクエストを作成し、影響を受けるアプリケーションのコンテキスト内でユーザーのブラウザセッションにおいてコードを実行できます。

MediumCVSS 6.1JVNDB-2026-0083852026-03-24
製品:Next Click Ventures / RealtyScript種別:クロスサイトスクリプティング(CWE-79)

Next Click Ventures RealtyScript 4.0.2では、ファイルのアップロードを適切にサニタイズしないため、攻撃者がadmin/tools.phpのfile POSTパラメータを通じて悪意のあるスクリプトを保存できます。攻撃者はJavaScriptコードを含むファイルをアップロードでき、他のユーザーがadmin/tools.phpにアクセスした際にそのコードが実行されます。

MediumCVSS 6.1JVNDB-2026-0083842026-03-24
製品:Next Click Ventures / RealtyScript種別:クロスサイトスクリプティング(CWE-79)

Next Click Ventures RealtyScript 4.0.2 は CSV ファイルのアップロードを適切にサニタイズしないため、攻撃者がマルチパートフォームデータのファイル名パラメータを通じて悪意のあるスクリプトを注入可能です。攻撃者はファイル名フィールドに XSS ペイロードを含むファイルをアップロードし、ファイルが処理または表示される際にユーザーのブラウザで任意の JavaScript を実行できます。

MediumCVSS 6.1JVNDB-2026-0083822026-03-24
製品:Next Click Ventures / RealtyScript種別:クロスサイトスクリプティング(CWE-79)

Next Click Ventures RealtyScript 4.0.2には、管理者のロケーションインターフェースのlocation_nameパラメータに格納型クロスサイトスクリプティングの脆弱性があります。攻撃者は、locations.phpエンドポイントのlocation_nameフィールドにJavaScriptペイロードを含むPOSTリクエストを送信することで、管理者のブラウザ上で任意のコードを実行できます。

MediumCVSS 5.4JVNDB-2026-0083812026-03-24
製品:Next Click Ventures / RealtyScript種別:クロスサイトスクリプティング(CWE-79)

Next Click Ventures RealtyScript 4.0.2には、認証された攻撃者がpages.phpの管理インターフェース内のtextパラメータを介して悪意のあるHTMLやiframe要素を注入できる格納型クロスサイトスクリプティングの脆弱性が含まれています。攻撃者は、textパラメータに細工したiframeペイロードを含むPOSTリクエストをadd pageアクションに送信することで、影響を受けるページを閲覧するユーザーのブラウザで悪意のあるコンテンツが実行されるように保存できます。

MediumCVSS 6.1JVNDB-2026-0083762026-03-24
製品:Wowza Media Systems, LLC. / Wowza Streaming Engine種別:クロスサイトスクリプティング(CWE-79)

Wowza Streaming Engine 4.5.0には、enginemanagerインターフェースに複数の反射型クロスサイトスクリプティングの脆弱性が存在します。これらの脆弱性は、さまざまなパラメータを通じて渡される入力がユーザーに返される前に適切にサニタイズされないことに起因しています。攻撃者は、複数のエンドポイントのappName、vhost、uiAppType、およびwowzaCloudDestinationTypeのようなパラメータを介して悪意のあるスクリプトコードを注入し、ユーザーのブラウザーセッションで任意のHTMLおよびJavaScriptを実行できます。

MediumCVSS 5.4JVNDB-2026-0083752026-03-24
製品:HCL Technologies Limited / unica種別:クロスサイトスクリプティング(CWE-79)

ストアドクロスサイトスクリプティング(XSS)の脆弱性は、HCL Unica Marketing Operations v12.1.8およびそれ以前のバージョンに影響を与えます。ストアドクロスサイトスクリプティング(別名セカンドオーダーまたは永続的XSS)は、アプリケーションが信頼できないソースからデータを受け取り、そのデータを後のHTTPレスポンス内に安全でない方法で含める場合に発生する脆弱性です。

MediumCVSS 5.4JVNDB-2026-0083582026-03-24
製品:HCL Technologies Limited / Connections種別:クロスサイトスクリプティング(CWE-79)

HCL Connections はクロスサイトスクリプティング攻撃に対して脆弱であり、攻撃者はこの問題を悪用して被害者のブラウザ上で任意のスクリプトコードを実行できます。これにより、悪意のあるスクリプトコードが実行される恐れがあります。この攻撃によって、攻撃者はクッキーを利用した認証情報を盗み出し、ユーザーのアカウントを侵害してから他の攻撃を仕掛けることが可能になります。

HighCVSS 8.1JVNDB-2026-0083202026-03-24
製品:Postal Server / Postal種別:クロスサイトスクリプティング(CWE-79)

PostalはオープンソースのSMTPサーバーです。Postalのバージョン3.3.5未満には、管理者インターフェースにエスケープされていないデータを含むHTMLインジェクションの脆弱性がありました。エスケープされていないデータが追加される主な方法は、APIの"send/raw"メソッドを介したものです。これにより、ページに任意のHTMLが注入され、ページ内容が誤解を招く形で変更されたり、不正なJavaScriptが実行されたりする可能性があります。この脆弱性はバージョン3.3.5以降で修正されています。

MediumCVSS 5.4JVNDB-2026-0082642026-03-24
製品:Statamic / Statamic種別:クロスサイトスクリプティング(CWE-79)

StatamicはLaravelとGitを基盤としたコンテンツ管理システム(CMS)です。6.6.2より前のバージョンでは、管理パネルのカラーモード設定に保存されたXSSの脆弱性により、管理パネルアクセス権を持つ認証済みユーザーがより高い権限を持つユーザーのアカウントをなりすまして実行される悪意のあるJavaScriptを注入できる問題がありました。この問題は6.6.2で修正されました。

MediumCVSS 5.4JVNDB-2026-0082542026-03-24
製品:OpenProject / OpenProject種別:クロスサイトスクリプティング(CWE-79)

OpenProjectはオープンソースのウェブベースのプロジェクト管理ソフトウェアです。バージョン16.6.9、17.0.6、17.1.3、および17.2.1より前のバージョンでは、リポジトリモジュールがリポジトリから表示されるファイル名を適切にエスケープしていませんでした。このため、リポジトリへのプッシュ権限を持つ攻撃者がHTMLコードを含むファイル名でコミットを作成すると、そのHTMLコードが適切にサニタイズされることなくページに注入される可能性がありました。これにより、このプロジェクトのリポジトリページにアクセスし、悪意のあるファイルが削除された変更セットを表示した全メンバーに対して持続的なXSS攻撃を行うことが可能となっていました。バージョン16.6.9、17.0.6、17.1.3、および17.2.1でこの問題は修正されています。

HighCVSS 7.6JVNDB-2026-0082522026-03-24
製品:Parse Platform / Parse Server種別:クロスサイトスクリプティング(CWE-79)

Parse Serverは、Node.jsを実行できるあらゆるインフラストラクチャにデプロイ可能なオープンソースのバックエンドです。バージョン9.6.0-alpha.15および8.6.41より前では、ファイルのアップロードを許可された攻撃者が、`Content-Type`ヘッダーにMIMEパラメータ(例:`;charset=utf-8`)を追加することでファイル拡張子フィルターを回避できます。これにより、拡張子の検証がブロックリストと一致しなくなり、アクティブコンテンツがアプリケーションのドメイン下に保存・配信される可能性があります。さらに、ブラウザでスクリプトをレンダリング可能な特定のXMLベースのファイル拡張子がデフォルトのブロックリストに含まれていません。この問題は、ストアドXSS攻撃を引き起こし、セッショントークンやユーザー資格情報、またはブラウザのローカルストレージ経由でアクセス可能なその他の機密データの漏洩につながる可能性があります。バージョン9.6.0-alpha.15および8.6.41の修正では、`Content-Type`ヘッダーからMIMEパラメータを削除してから拡張子のブロックリスト照合を行うようにしました。また、デフォルトのブロックリストには、ブラウザでアクティブコンテンツをレンダリング可能な追加のXMLベース拡張子(`xsd`、`rng`、`rdf`、`rdf+xml`、`owl`、`mathml`、`mathml+xml`)が含まれるよう拡張しています。なお、`fileUpload.fileExtensions`オプションは、特定のアプリケーションで有効なファイル拡張子を許可するためのホワイトリストとして設定することを意図しており、拒否リストとして設定することは想定していません。デフォルトの拒否リストは一般的な問題のある拡張子をカバーする基本的なものであり、すべての潜在的に危険な拡張子を網羅しているわけではありません。将来的にブラウザでアクティブコンテンツをレンダリング可能な新しい拡張子が出現する可能性があるため、開発者はデフォルトの値に頼るべきではありません。回避策としては、デフォルトのブロックリストに依存するのではなく、アプリケーションが必要とするファイル拡張子のみを許可するホワイトリストとして`fileUpload.fileExtensions`オプションを設定してください。

MediumCVSS 5.4JVNDB-2026-0082052026-03-24
製品:Wakyma / Wakyma種別:クロスサイトスクリプティング(CWE-79)

Wakymaウェブアプリケーションには、特に「vets.wakyma.com/configuracion/agenda/modelo-formulario-evento」のエンドポイントにストアドクロスサイトスクリプティング(XSS)の脆弱性が存在します。パーソナライズされたアカウントを作成する権限を持つユーザーは、この脆弱性を悪意のあるアンケートを作成することで悪用でき、獣医チーム全体に被害を与える可能性があります。また、低権限のユーザーもこの脆弱性を利用して不正にデータにアクセスし、権限を昇格させて操作を行うことが可能です。

MediumCVSS 6.1JVNDB-2026-0081902026-03-24
製品:Bloomberg L.P. / Memray種別:クロスサイトスクリプティング(CWE-79)

MemrayはPython用のメモリプロファイラです。Memrayのバージョン1.19.2より前では、追跡対象プロセスのコマンドラインをエスケープせずに直接生成されたHTMLレポートにレンダリングしていました。エスケープが行われていなかったため、攻撃者が制御するコマンドライン引数が生成されたレポートに生のHTMLとして挿入されていました。これにより、被害者が生成されたレポートをブラウザで開くとJavaScriptが実行される可能性がありました。この問題はバージョン1.19.2で修正されています。

MediumCVSS 6.1JVNDB-2026-0081892026-03-24
製品:OpenText / ZENworks Service Desk種別:クロスサイトスクリプティング(CWE-79)

OpenText ZENworks Service Deskにおけるウェブページ生成時の入力適切無害化処理の不備により、クロスサイトスクリプティング(XSS)が発生します。この脆弱性は、攻撃者が任意のJavaScriptを実行し、ユーザーを代理して不正な操作を行う可能性をもたらします。本問題はZENworks Service Deskのバージョン25.2および25.3に影響を与えます。

MediumCVSS 5.4JVNDB-2026-0081742026-03-23
製品:Vulnogram / Vulnogram種別:クロスサイトスクリプティング(CWE-79)

Vulnogram 1.0.0にはコメントのハイパーテキスト処理において保存型クロスサイトスクリプティングの脆弱性が含まれており、攻撃者が悪意のあるスクリプトを注入できる可能性があります。リモートの攻撃者はコメントを通じてXSSペイロードを注入し、被害者のブラウザで任意のJavaScriptを実行できます。

MediumCVSS 5.4JVNDB-2026-0081712026-03-23
製品:IBM / IBM Sterling File Gateway種別:クロスサイトスクリプティング(CWE-79)

IBM Sterling B2B Integrator および IBM Sterling File Gateway のバージョン 6.1.0.0 から 6.1.2.7_2、6.2.0.0 から 6.2.0.5_1、6.2.1.0 から 6.2.1.1_1 にクロスサイトスクリプティングの脆弱性があります。この脆弱性により、ユーザーは Web UI に任意の JavaScript コードを埋め込むことができ、その結果、意図した機能が変更され、信頼されたセッション内で資格情報が漏洩する可能性があります。

MediumCVSS 5.4JVNDB-2026-0081692026-03-23
製品:IBM / IBM Sterling File Gateway種別:クロスサイトスクリプティング(CWE-79)

IBM Sterling B2B Integrator および IBM Sterling File Gateway のバージョン 6.1.0.0 から 6.1.2.7_2、6.2.0.0 から 6.2.0.5_1、6.2.1.0 から 6.2.1.1_1、および 6.2.2.0 にクロスサイトスクリプティングの脆弱性が存在します。この脆弱性により、認証済みユーザーが任意の JavaScript コードを Web UI に埋め込むことができ、本来の機能が変更され、信頼されたセッション内で認証情報が漏洩する可能性があります。

MediumCVSS 6.1JVNDB-2026-0081582026-03-23
製品:NetBox / NetBox種別:クロスサイトスクリプティング(CWE-79)

NetBox 4.3.5 のオブジェクトフォームの「comment」フィールドにクロスサイトスクリプティング(XSS)脆弱性があります。攻撃者は任意のHTMLを注入でき、その注入されたHTMLは他のユーザーが閲覧した際にウェブUI上でレンダリングされます。この脆弱性により、ユーザーインターフェースの改ざん攻撃が引き起こされる可能性があり、特定の状況下ではXSS攻撃にエスカレートする可能性があります。

MediumCVSS 5.4JVNDB-2026-0081522026-03-23
製品:IBM / IBM Sterling File Gateway種別:クロスサイトスクリプティング(CWE-79)

IBM Sterling B2B IntegratorおよびIBM Sterling File Gatewayのバージョン6.1.0.0から6.1.2.7_2、6.2.0.0から6.2.0.5_1、6.2.1.0から6.2.1.1_1、ならびに6.2.2.0にはクロスサイトスクリプティングの脆弱性があります。この脆弱性により、認証されたユーザーが任意のJavaScriptコードをWeb UIに埋め込むことが可能であり、その結果、本来の機能が変更され、信頼されたセッション内で資格情報が漏洩する恐れがあります。

MediumCVSS 4.4JVNDB-2026-0081252026-03-23
製品:OpenEMR / OpenEMR種別:クロスサイトスクリプティング(CWE-79)

OpenEMRは無料かつオープンソースの電子健康記録および医療業務管理アプリケーションです。バージョン8.0.0.2より前のバージョンでは、jQuery SearchHighlightプラグイン(`library/js/SearchHighlight.js`)にDOMベースのストアド型XSS脆弱性が存在し、診療フォームの書き込み権限を持つ認証済みユーザーが任意のJavaScriptを注入できました。このスクリプトは、カスタムレポートページの検索・検索機能を使用する別の医療従事者のブラウザセッション上で実行されます。当該プラグインは、サーバーサイドでのHTMLエンティティエンコードを、DOMテキストノードからデコード済みのテキストを読み取り生のHTML文字列に連結して、jQueryの`$()`コンストラクタに渡しHTML解析を行うことで破棄していました。バージョン8.0.0.2でこの問題は修正されています。

MediumCVSS 5.4JVNDB-2026-0081192026-03-23
製品:Craft CMS / Craft CMS種別:クロスサイトスクリプティング(CWE-79)

Craft CMSはコンテンツ管理システム(CMS)です。バージョン5.9.0-beta.1から5.9.10までの間、要素エディタのリビジョン/ドラフトコンテキストメニューは、Template::raw()の使用とCraft::t()の文字列補間により、作成者のfullNameを生のHTMLとしてレンダリングしていました。権限の低いコントロールパネルユーザー(例:Author)はプロフィールエディタを通じてfullNameをXSSペイロードに設定でき、その後2回の保存を伴うエントリを作成できます。管理者がログインして昇格済みセッションがアクティブな状態で特別に細工されたペイロードを実行すると、攻撃者のアカウントが管理者権限に昇格される可能性があります。本問題はバージョン5.9.11で修正されました。

MediumCVSS 6.1JVNDB-2026-0081112026-03-23
製品:WeGIA / WeGIA種別:クロスサイトスクリプティング(CWE-79)

WeGIAは慈善団体向けのウェブ管理ツールです。バージョン3.6.6以下には、novo_memorandoo.phpエンドポイントに反射型クロスサイトスクリプティング(XSS)の脆弱性があります。攻撃者は、sccsのGETパラメータに任意のJavaScriptを注入可能であり、この値はサニタイズやエンコードを行わずにHTMLレスポンスに直接反映されます。/html/memorando/novo_memorandoo.phpスクリプトは、HTTPのGETパラメータを読み込み、ユーザーに動的な成功メッセージを表示します。およそ273行目で、$_GET['msg']が'success'であるかを確認し、真の場合は$_GET['sccs']をHTMLのアラートdivに直接連結してブラウザに出力します。この問題はバージョン3.6.7で修正されました。

MediumCVSS 6.1JVNDB-2026-0081102026-03-23
製品:WeGIA / WeGIA種別:クロスサイトスクリプティング(CWE-79)

WeGIAは慈善団体向けのウェブ管理システムです。バージョン3.6.6以下にはlistar_memorandos_ativos.phpエンドポイントにリフレクト型クロスサイトスクリプティング(XSS)の脆弱性があります。攻撃者はsccdのGETパラメータに任意のJavaScriptまたはHTMLタグを注入でき、それがサニタイズやエンコードなしでそのままHTMLレスポンスに反映されます。/html/memorando/listar_memorandos_ativos.phpスクリプトは、クエリ文字列パラメータを使用してユーザーに動的な成功メッセージを表示します。Memorandoモジュール内の他のエンドポイントと同様に、$_GET['msg']が'success'であるかをチェックし、この条件が満たされると、$_GET['sccd']を直接連結してHTMLのアラートdivに反映します。この問題はバージョン3.6.7で修正されました。

MediumCVSS 5.4JVNDB-2026-0081092026-03-23
製品:OpenEMR / OpenEMR種別:クロスサイトスクリプティング(CWE-79)

OpenEMRは無料でオープンソースの電子カルテおよび医療業務管理アプリケーションです。バージョン8.0.0.2以前では、`Notes - my encounters`ロールを持つユーザーが患者の受診時に**眼科検査(Eye Exam)**フォームを記入できます。フォームの回答は同じロールを持つユーザーの受診ページおよび訪問履歴に表示されます。このフォームの回答を表示する関数に格納型クロスサイトスクリプティング(XSS)脆弱性が存在し、特定のロールを持つ認証済み攻撃者が悪意あるペイロードをフォームの回答に入力することで任意のJavaScriptをシステムに挿入可能です。挿入されたJavaScriptコードは、そのフォームロールを持つユーザーが患者の受診ページや訪問履歴でフォームの回答を閲覧した際に実行されます。バージョン8.0.0.2でこの問題は修正されています。

MediumCVSS 5.4JVNDB-2026-0081062026-03-23
製品:OpenEMR / OpenEMR種別:クロスサイトスクリプティング(CWE-79)

OpenEMRは無料でオープンソースの電子健康記録および医療実務管理アプリケーションです。バージョン8.0.0.2より前のバージョンには、ポータルの資格情報印刷ビューでエスケープされていない`portal_login_username`を介した永続型クロスサイトスクリプティング(XSS)の脆弱性があります。患者ポータルのユーザーはログインユーザー名にXSSペイロードを設定でき、これがクリニックのスタッフメンバーがその患者の「ポータルログイン作成」ページを開いた際にブラウザ上で実行されます。この脆弱性は患者のセッションコンテキストからスタッフや管理者のセッションコンテキストに跨る影響を与えます。バージョン8.0.0.2でこの問題は修正されました。

HighCVSS 8.7JVNDB-2026-0081022026-03-23
製品:OpenEMR / OpenEMR種別:クロスサイトスクリプティング(CWE-79)

OpenEMRは無料かつオープンソースの電子健康記録および医療業務管理アプリケーションです。バージョン8.0.0.2以前には、患者ポータルの支払いフローに格納型クロスサイトスクリプティング(XSS)の脆弱性が存在していました。この脆弱性により、患者ポータルユーザーが任意のJavaScriptを永続化させ、支払い送信を確認するスタッフのブラウザ上で実行させることが可能でした。このペイロードは`portal/lib/paylib.php`経由で格納され、`portal/portal_payment.php`内でエスケープされずにレンダリングされていました。バージョン8.0.0.2でこの問題は修正されました。

MediumCVSS 5.4JVNDB-2026-0080552026-03-23
製品:IBM / IBM Sterling Partner Engagement Manager種別:クロスサイトスクリプティング(CWE-79)

IBM Sterling Partner Engagement Managerのバージョン6.2.3.0から6.2.3.5および6.2.4.0から6.2.4.2には、クロスサイトスクリプティングの脆弱性があります。この脆弱性により、認証されたユーザーがWeb UIに任意のJavaScriptコードを埋め込むことが可能になり、意図された機能が変更されることで、信頼されたセッション内で資格情報が漏洩する可能性があります。

MediumCVSS 6.1JVNDB-2026-0080472026-03-23
製品:Synacor Inc. / Zimbra Collaboration Suite種別:クロスサイトスクリプティング(CWE-79)

Zimbra Collaboration(ZCS)10のバージョン10.0.18より前および10.1のバージョン10.1.13より前のバージョンでは、HTML電子メールメッセージ内のカスケーディングスタイルシート(CSS)の@importディレクティブを介してClassic UIに保存型のクロスサイトスクリプティング(XSS)が発生する可能性があります。

MediumCVSS 6.7JVNDB-2026-0079842026-03-23
製品:Umbraco / Umbraco CMS種別:クロスサイトスクリプティング(CWE-79)

UmbracoはASP.NETのCMSです。バージョン16.2.0から16.5.1未満および17.2.2までの間に、設定へのアクセス権を持つ認証済みのバックオフィスユーザーが、プロパティタイプの説明に悪意のあるHTMLを注入する可能性がありました。UFM DOMPurifyインスタンス内の過剰に許可されたattributeNameCheck設定(/.+/)により、Umbracoのウェブコンポーネント(umb-*, uui-*, ufm-*)内で使用されるonclickやonloadなどのイベントハンドラー属性がフィルタリングされませんでした。この脆弱性は16.5.1および17.2.2で修正されました。

MediumCVSS 6.1JVNDB-2026-0079792026-03-23
製品:Parallax / jsPDF種別:クロスサイトスクリプティング(CWE-79)

jsPDFはJavaScriptでPDFを生成するためのライブラリです。バージョン4.2.1より前には、`output`関数の`options`引数のユーザー制御により、攻撃者が作成したPDFを開くブラウザコンテキストに任意のHTML(スクリプトなど)を注入できる脆弱性が存在しました。この脆弱性は以下のシナリオで悪用される可能性があります。攻撃者が出力オプションの値を、例えばウェブインターフェースを通じて提供し、これらの値が無加工(自動または半自動的に)で攻撃対象者に渡されます。被害者はその脆弱なメソッドのオーバーロードの1つを使って攻撃ベクターを含むPDFを作成し、ブラウザで開きます。これにより、攻撃者は被害者のブラウザコンテキストでスクリプトを実行し、そのコンテキストから秘密情報を抽出または改変できます。この脆弱性はjspdf@4.2.1で修正されました。回避策としては、outputメソッドに渡す前にユーザー入力を適切にサニタイズすることが必要です。

MediumCVSS 5.4JVNDB-2026-0079602026-03-19
製品:gVectors Team / wpDiscuz種別:クロスサイトスクリプティング(CWE-79)

wpDiscuz 7.6.47以前のバージョンには、インラインコメントプレビュー機能に格納型クロスサイトスクリプティングの脆弱性があります。この脆弱性により、認証済みユーザーがエスケープされていないコンテンツを含むコメントを送信すると、悪意のあるスクリプトを注入できます。unfiltered_html権限を持つ攻撃者は、WpdiscuzHelperAjax.phpのクラス内にあるgetLastInlineComments()関数からのAJAXレスポンスにレンダリングされるコメントコンテンツを通じて、適切なHTMLエスケープを行わずにJavaScriptを直接注入できます。

MediumCVSS 5.4JVNDB-2026-0079592026-03-19
製品:gVectors Team / wpDiscuz種別:クロスサイトスクリプティング(CWE-79)

wpDiscuz 7.6.47以前のバージョンには、認証された攻撃者が加工されたオプションファイルのエスケープされていないcustomCssフィールドの値をインポートすることで悪意のあるJavaScriptを注入できる保存型クロスサイトスクリプティングの脆弱性があります。攻撃者はカスタムCSSパラメータにスクリプトペイロードを含む悪意のあるJSONインポートファイルを提供でき、このペイロードはオプションハンドラで適切にサニタイズされずにレンダリングされる際、すべてのページで実行されます。

MediumCVSS 6.1JVNDB-2026-0078242026-03-19
製品:CKEditor Team / ckeditor5種別:クロスサイトスクリプティング(CWE-79)

CKEditor 5は、MVCアーキテクチャを持つモダンなJavaScriptリッチテキストエディタです。バージョン47.6.0以前において、General HTML Support機能にクロスサイトスクリプティング(XSS)の脆弱性が発見されました。この脆弱性は、特別に細工されたマークアップを挿入することで発動し、エディタのインスタンスが安全でないGeneral HTML Support設定を使用していた場合に、許可されていないJavaScriptコードが実行される可能性がありました。この問題はバージョン47.6.0で修正されています。

MediumCVSS 6.1JVNDB-2026-0078032026-03-19
製品:Chamilo Association / Chamilo LMS種別:クロスサイトスクリプティング(CWE-79)

Chamilo LMSは学習管理システムです。Chamilo LMSのバージョン1.11.34およびそれ以前には、セッションカテゴリ一覧ページにリフレクト型クロスサイトスクリプティング(XSS)の脆弱性が存在します。$_REQUESTからのkeywordパラメータがエンコードやサニタイズ処理なしに直接HTMLのhref属性に出力されます。攻撃者は「>」で属性コンテキストを抜けて悪意のあるペイロードを続けることで任意のHTML/JavaScriptを注入できます。この脆弱性は、セッションカテゴリの数が20(ページ制限)を超えた場合にページネーションコントロールがレンダリングされる際に発生します。本問題はバージョン1.11.36で修正されました。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。