全国公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,756 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,756件収録 脆弱性情報約29万
34,197件緊急(Critical)
116,081件重要(High)

種別 クロスサイトスクリプティング 直近1年 の検索結果:1,2011,240 件目を表示(ページ 31

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 6.1JVNDB-2026-0042302026-02-20
製品:OPNsense / OPNsense種別:クロスサイトスクリプティング(CWE-79)

OPNsense 19.1には、ホストパラメータの入力検証が不十分であり、これを悪用して認証されていない攻撃者が悪意のあるスクリプトを注入できるリフレクト型クロスサイトスクリプティングの脆弱性があります。攻撃者はPOSTリクエストを通じてdiag_traceroute.phpに細工されたペイロードを送信し、ユーザーのブラウザセッションのコンテキストで任意のJavaScriptを実行できます。

MediumCVSS 5.4JVNDB-2026-0042292026-02-20
製品:OPNsense / OPNsense種別:クロスサイトスクリプティング(CWE-79)

OPNsense 19.1には、認証された攻撃者がcategoryパラメータに細工された入力を送信することで悪意のあるスクリプトを注入できる永続型クロスサイトスクリプティングの脆弱性があります。攻撃者はfirewall_rules_edit.phpにPOSTリクエストを送り、categoryフィールドにスクリプトペイロードを含めることによって、ファイアウォールルールのページにアクセスする他のユーザーのブラウザ上で任意のJavaScriptを実行させることが可能です。

MediumCVSS 6.1JVNDB-2026-0042282026-02-20
製品:OPNsense / OPNsense種別:クロスサイトスクリプティング(CWE-79)

OPNsense 19.1にはリフレクティッドクロスサイトスクリプティングの脆弱性が存在し、攻撃者はvpn_ipsec_settings.phpのpassthrough_networksパラメータを悪用して悪意のあるスクリプトを注入することが可能です。攻撃者はpassthrough_networksパラメータにJavaScriptのペイロードを含むPOSTリクエストを作成し、ユーザーのブラウザ上で任意のコードを実行できます。

MediumCVSS 6.1JVNDB-2026-0042272026-02-20
製品:OPNsense / OPNsense種別:クロスサイトスクリプティング(CWE-79)

OPNsense 19.1にはリフレクティッドクロスサイトスクリプティングの脆弱性が含まれており、認証されていない攻撃者がmailserverパラメータに細工された入力を送信することで悪意のあるスクリプトを注入できます。攻撃者はmailserverパラメータにJavaScriptのペイロードを含むPOSTリクエストをmonitインターフェースに送信し、ユーザーのブラウザ上で任意のコードを実行できます。

MediumCVSS 6.1JVNDB-2026-0042262026-02-20
製品:OPNsense / OPNsense種別:クロスサイトスクリプティング(CWE-79)

OPNsense 19.1には、認証されていない攻撃者がignoreLogACLパラメータを介して細工されたペイロードを送信することで悪意のあるスクリプトを注入できるリフレクト型クロスサイトスクリプティングの脆弱性があります。攻撃者はignoreLogACLパラメータにJavaScriptコードを含むPOSTリクエストをプロキシエンドポイントに送信し、ユーザーのブラウザ上で任意のスクリプトを実行させることが可能です。

MediumCVSS 6.1JVNDB-2026-0042252026-02-20
製品:OPNsense / OPNsense種別:クロスサイトスクリプティング(CWE-79)

OPNsense 19.1には、system_advanced_sysctl.phpエンドポイントにリフレクト型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、攻撃者はvalueパラメータを介して悪意のあるスクリプトを注入できます。攻撃者は、valueパラメータにスクリプトペイロードを含むPOSTリクエストを作成し、認証されたユーザーセッションのコンテキストでJavaScriptを実行することが可能です。

MediumCVSS 6.1JVNDB-2026-0042242026-02-20
製品:Smoothwall / Smoothwall Express種別:クロスサイトスクリプティング(CWE-79)

Smoothwall Express 3.1-SP4-polar-x86_64-update9には、proxy.cgiエンドポイントに複数のクロスサイトスクリプティングの脆弱性が含まれています。攻撃者は、CACHE_SIZE、MAX_SIZE、MIN_SIZE、MAX_OUTGOING_SIZE、MAX_INCOMING_SIZEなどのパラメータを通じて悪意のあるスクリプトを注入できます。さらに、攻撃者はスクリプトペイロードを含むPOSTリクエストを送信し、プロキシ構成ページにアクセスした際にユーザーのブラウザで任意のJavaScriptコードが実行されるように、そのコードを保存または反映させることが可能です。

MediumCVSS 6.1JVNDB-2026-0042222026-02-20
製品:Open Source CMS / 60cycleCMS種別:クロスサイトスクリプティング(CWE-79)

60CycleCMS 2.5.2のnews.phpにはクロスサイトスクリプティング(XSS)の脆弱性があり、攻撃者はGETパラメータを介して悪意のあるスクリプトを注入できます。攻撃者は「etsu」および「ltsu」パラメータを狙ったXSSペイロードを含む悪意のあるURLを作成し、被害者のブラウザで任意のスクリプトを実行させることが可能です。この問題はSQLインジェクションを伴いません。

MediumCVSS 6.1JVNDB-2026-0042172026-02-20
製品:TYDAC AG / map+種別:クロスサイトスクリプティング(CWE-79)

TYDAC AGのMAP+ソリューションのPDFエクスポート機能にはリフレクト型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、認証されていない攻撃者が悪意のあるURLを作成できます。被害者がこのURLにアクセスすると、被害者のコンテキストで任意のJavaScriptが実行されます。このようなURLは、リンクを送信したり、攻撃者が作成したページに被害者を騙して訪問させるなど、様々な方法で届けられる可能性があります。この問題はMAP+のバージョン3.4.0で確認されています。

MediumCVSS 6.1JVNDB-2026-0041862026-02-20
製品:IBM / IBM Concert Software種別:クロスサイトスクリプティング(CWE-79)

IBM Concert 1.0.0から2.1.0までのZハブフレームワークにクロスサイトスクリプティングの脆弱性があります。この脆弱性により、認証されていない攻撃者が任意のJavaScriptコードをWeb UIに埋め込むことが可能となり、その結果、本来の機能が変更され、信頼されたセッション内で認証情報が漏洩する可能性があります。

CriticalCVSS 9.6JVNDB-2026-0041822026-02-20
製品:フォーティネット / FortiSandbox種別:クロスサイトスクリプティング(CWE-79)

Fortinet FortiSandboxのバージョン5.0.0から5.0.1、4.4.0から4.4.7、4.2のすべてのバージョン、および4.0のすべてのバージョンにおいて、不適切な入力の中和処理が不十分なため、Webページ生成中にクロスサイトスクリプティング(CWE-79)の脆弱性が存在します。この脆弱性により、認証されていない攻撃者が細工されたリクエストを介してコマンドを実行できる可能性があります。

MediumCVSS 5.5JVNDB-2026-0041732026-02-20
製品:opensourcepos / open source point of sale種別:クロスサイトスクリプティング(CWE-79)

OpenSourcePOS v3.4.1のアイテムキット機能にはクロスサイトスクリプティング(XSS)の脆弱性が存在し、攻撃者が細工したペイロードをアイテム名パラメータに注入することで、任意のウェブスクリプトやHTMLを実行できる可能性があります。

MediumCVSS 6.1JVNDB-2026-0041462026-02-20
製品:Graylog, Inc. / Graylog種別:クロスサイトスクリプティング(CWE-79)

Graylog Web Interfaceコンソール バージョン2.2.3には反射型クロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性は、HTML出力時に適切なサニタイズおよびエスケープ処理が不足していることが原因です。複数のエンドポイントがURLの一部を出力エンコーディングを施さずにレスポンスに直接含めているため、攻撃者は細工されたURLをユーザーが訪れた際に任意のJavaScriptコードを注入し、実行できる可能性があります。この脆弱性を悪用されると、被害者のブラウザ上でスクリプトが実行され、'/system/authentication/users/edit/'エンドポイントを通じて影響を受けたユーザーのセッションコンテキストを限定的に操作される場合があります。

MediumCVSS 6.1JVNDB-2026-0041452026-02-20
製品:Graylog, Inc. / Graylog種別:クロスサイトスクリプティング(CWE-79)

Graylogウェブインターフェイスコンソール バージョン2.2.3におけるリフレクト型クロスサイトスクリプティング(XSS)脆弱性は、HTML出力で適切なサニタイズおよびエスケープ処理が欠如していることが原因です。複数のエンドポイントがURLの一部を出力エンコーディングせずに直接レスポンスに含めているため、攻撃者は特別に細工したURLをユーザーが訪問した際に任意のJavaScriptコードを注入し、実行することが可能です。この脆弱性を悪用すると、被害者のブラウザ上でスクリプトが実行され、『/system/nodes/』エンドポイントを通じて影響を受けたユーザーのセッションコンテキストにおいて制限された操作を行うことができます。

MediumCVSS 6.1JVNDB-2026-0041442026-02-20
製品:Graylog, Inc. / Graylog種別:クロスサイトスクリプティング(CWE-79)

Graylog Web Interfaceコンソールのバージョン2.2.3には、反射型クロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性は、HTML出力時に適切なサニタイズおよびエスケープ処理が欠如していることに起因します。複数のエンドポイントがURLの一部を出力エンコードせずにレスポンスに直接含めているため、攻撃者が特別に細工したURLにユーザーがアクセスすると、任意のJavaScriptコードを注入・実行される可能性があります。この脆弱性を悪用されると、被害者のブラウザ上でスクリプトが実行され、影響を受けるユーザーのセッションコンテキストを限定的に操作される恐れがあります。特に「/alerts/」エンドポイントでこの問題が発生します。

MediumCVSS 6.1JVNDB-2026-0041432026-02-20
製品:Graylog, Inc. / Graylog種別:クロスサイトスクリプティング(CWE-79)

Graylog Web Interfaceコンソール バージョン2.2.3にはリフレクト型クロスサイトスクリプティング(XSS)脆弱性があります。この脆弱性は、HTML出力時に適切なサニタイズおよびエスケープ処理が行われていないことが原因です。複数のエンドポイントがURLの一部を出力エンコーディングを適用せずに直接レスポンスに含めているため、攻撃者は特別に細工したURLを訪問したユーザーのブラウザで任意のJavaScriptコードを注入および実行できます。この脆弱性を悪用すると、被害者のブラウザでスクリプトが実行され、'/system/pipelines/'エンドポイントを通じて影響を受けたユーザーのセッションコンテキストを限定的に操作される可能性があります。

MediumCVSS 6.1JVNDB-2026-0041422026-02-20
製品:Graylog, Inc. / Graylog種別:クロスサイトスクリプティング(CWE-79)

Graylog Web Interfaceコンソールバージョン2.2.3には、リフレクト型クロスサイトスクリプティング(XSS)脆弱性があります。この脆弱性は、HTML出力時の適切なサニタイズおよびエスケープ処理が欠如していることに起因します。複数のエンドポイントは、URLの一部を出力エンコーディングを適用せずに直接レスポンスに含めているため、攻撃者が細工したURLをユーザーが訪問すると任意のJavaScriptコードを注入・実行できる可能性があります。この脆弱性を悪用すると、被害者のブラウザ上でスクリプトが実行され、'/system/index_sets/'エンドポイントを通じて影響を受けたユーザーのセッションコンテキストが限定的に操作されるおそれがあります。

MediumCVSS 5.4JVNDB-2026-0041412026-02-20
製品:Foxit / PDF Editor Cloud種別:クロスサイトスクリプティング(CWE-79)

Foxit PDF Editor Cloud(pdfonline)のファイルアップロード機能には、保存型クロスサイトスクリプティング(XSS)の脆弱性があります。悪意のあるユーザー名がアップロードファイルリストに適切にエスケープされずに埋め込まれるため、リストが表示される際に任意のJavaScriptが実行される可能性があります。この問題は、2026年2月3日以前の pdfonline.foxit.com のバージョンに影響を及ぼします。

MediumCVSS 5.4JVNDB-2026-0041402026-02-20
製品:Foxit / PDF Editor Cloud種別:クロスサイトスクリプティング(CWE-79)

Foxit PDF Editor Cloud (pdfonline)には、Create New Layer機能に格納型クロスサイトスクリプティングの脆弱性があります。ユーザーからの未サニタイズの入力がHTML出力に埋め込まれ、レイヤーが参照される際に任意のJavaScriptが実行される可能性があります。この問題は2026年2月3日以前のpdfonline.foxit.comに影響を及ぼします。

MediumCVSS 5.4JVNDB-2026-0041252026-02-20
製品:Fleet Device Management / fleet種別:クロスサイトスクリプティング(CWE-79)

fleetdm/fleetはオープンソースのデバイス管理ソフトウェアです。バージョン4.78.2、4.77.1、4.76.2、4.75.2、および4.53.3より前のバージョンでは、Windows MDMが有効になっている場合、認証されていない攻撃者がこのXSS脆弱性を悪用してローカルストレージからFleet管理者の認証トークン(FLEET::auth_token)を盗む可能性があります。これにより、管理者アクセスを含むFleetへの不正アクセスが可能となり、デバイスデータの閲覧や設定の変更も行われる恐れがあります。バージョン4.78.2、4.77.1、4.76.2、4.75.2、および4.53.3でこの問題は修正されています。即時のアップグレードが不可能な場合、影響を受けるFleetユーザーは一時的にWindows MDMを無効にすることが推奨されます。

MediumCVSS 6.1JVNDB-2026-0041172026-02-20
製品:Sangoma / certified asterisk種別:クロスサイトスクリプティング(CWE-79)

Asteriskはオープンソースのプライベート交換機および電話ツールキットです。バージョン20.7-cert9、20.18.2、21.12.1、22.8.2、および23.2.2より前のバージョンでは、ユーザーが提供するCookieおよび任意のGET変数のクエリパラメータの値が、ast_str_appendを使用してページのHTMLに直接挿入されていました。GET /httpstatusのエンドポイントは、asterisk/main/http.cに関連する潜在的に脆弱なエンドポイントです。この問題はバージョン20.7-cert9、20.18.2、21.12.1、22.8.2、および23.2.2で修正されています。

MediumCVSS 5.4JVNDB-2026-0041102026-02-20
製品:Group-Office / Group Office種別:クロスサイトスクリプティング(CWE-79)

Group-Officeはエンタープライズ向けの顧客関係管理およびグループウェアツールです。バージョン6.8.148以下および25.0.1から25.0.79までの間のバージョンでは、アプリケーションがサニタイズされていないファイル名をデータベースに保存しており、これによりStored Cross-Site Scripting(XSS)が発生する可能性があります。Group-Officeアプリケーション内でこれらの特別に細工されたファイル名とやり取りを行うユーザーが影響を受けます。影響範囲はファイル閲覧のコンテキストに限定されますが、ユーザーセッションに干渉したり、ブラウザ内で意図しない操作を行うために悪用される可能性があります。この問題はバージョン6.8.149および25.0.80で修正されています。

MediumCVSS 4.8JVNDB-2026-0040852026-02-20
製品:Craft CMS / Craft Commerce種別:クロスサイトスクリプティング(CWE-79)

Craft CommerceはCraft CMS向けのeコマースプラットフォームです。バージョン4.0.0-RC1から4.10.0および5.0.0から5.5.1において、Craft Commerceに保存型XSS脆弱性が存在し、攻撃者が管理者のブラウザで悪意のあるJavaScriptを実行できる可能性があります。これは、管理パネルの表示前にストア管理セクションの配送ゾーン(名前および説明)フィールドが適切にサニタイズされていなかったことが原因です。この問題はバージョン4.10.1および5.5.2で修正されています。

MediumCVSS 6.1JVNDB-2026-0040742026-02-20
製品:Phillips Data, Inc. / Blesta種別:クロスサイトスクリプティング(CWE-79)

Blesta 3.xから5.xの5.13.3より前のバージョンでは、入力検証を正しく処理できませんでした(別名:CORE-5665)。

HighCVSS 8.7JVNDB-2026-0040672026-02-20
製品:Statamic / Statamic種別:クロスサイトスクリプティング(CWE-79)

StatmaticはLaravelとGitを利用したコンテンツ管理システム(CMS)です。バージョン6.0.0から6.2.3未満の間に、認証されたコンテンツ作成権限を持つユーザーがコンテンツタイトルに悪意のあるJavaScriptを注入できる蓄積型のXSS脆弱性が存在します。この悪意のあるスクリプトは、より高い権限を持つユーザーが閲覧した際に実行されます。悪意のあるユーザーはコントロールパネルにアクセスし、コンテンツ作成権限のアカウントを持っている必要があります。この脆弱性はスーパ管理者アカウントを作成可能にするなど、悪用される可能性があります。6.2.3で修正されました。

MediumCVSS 6.1JVNDB-2026-0040602026-02-20
製品:JetBrains / PyCharm種別:クロスサイトスクリプティング(CWE-79)

JetBrains PyCharmの2025.3.2以前のバージョンでは、JupyterビューアページにおいてDOMベースのXSSが可能でした。

MediumCVSS 6.1JVNDB-2026-0040342026-02-19
製品:SAP / S4CORE種別:クロスサイトスクリプティング(CWE-79)

BSPアプリケーションは、認証されていないユーザーが十分に検証されていないユーザー制御のURLパラメータを操作できる状態です。これにより、攻撃者が制御するウェブサイトへの未検証のリダイレクトが発生し、機密性および完全性に低い影響を与える可能性がありますが、アプリケーションの可用性には影響を与えません。

MediumCVSS 4.8JVNDB-2026-0040212026-02-19
製品:SAP / BusinessObjects Enterprise種別:クロスサイトスクリプティング(CWE-79)

SAP BusinessObjects Enterprise はユーザーが制御する入力を十分にエンコードしておらず、永続型クロスサイトスクリプティング(XSS)脆弱性が発生します。これにより、管理者ユーザーが悪意のある JavaScript をウェブサイトに注入でき、ユーザーが改ざんされたページを訪れた際に注入されたスクリプトが実行されます。この脆弱性は、データの機密性および完全性に与える影響は低く、アプリケーションの利用可能性を損なうことはありません。

MediumCVSS 6.5JVNDB-2026-0040012026-02-19
製品:opensourcepos / open source point of sale種別:クロスサイトスクリプティング(CWE-79)

OpenSourcePOS v3.4.1のCustomers機能にはクロスサイトスクリプティング(XSS)の脆弱性が存在し、攻撃者は電話番号パラメータに細工されたペイロードを注入することで任意のウェブスクリプトやHTMLを実行できる可能性があります。

MediumCVSS 6.5JVNDB-2026-0039992026-02-19
製品:opensourcepos / open source point of sale種別:クロスサイトスクリプティング(CWE-79)

OpenSourcePOS v3.4.1 の Generate Item Barcode 機能におけるクロスサイトスクリプティング(XSS)脆弱性により、攻撃者が加工されたペイロードを Item Category パラメータに注入して任意のウェブスクリプトや HTML を実行できる可能性があります。

MediumCVSS 6.5JVNDB-2026-0039982026-02-19
製品:opensourcepos / open source point of sale種別:クロスサイトスクリプティング(CWE-79)

OpenSourcePOS v3.4.1のアイテム管理および販売請求書機能にはクロスサイトスクリプティング(XSS)脆弱性が存在し、攻撃者が細工されたペイロードを注入して任意のウェブスクリプトやHTMLを実行できます。

MediumCVSS 5.4JVNDB-2026-0039592026-02-19
製品:Docmost / Docmost種別:クロスサイトスクリプティング(CWE-79)

DocmostはオープンソースのコラボレーティブWikiおよびドキュメントソフトウェアです。バージョン0.3.0から0.23.2までの間に、Mermaidコードブロックのレンダリングに保存型クロスサイトスクリプティング(XSS)の脆弱性が存在しました。フロントエンドはmermaid.render()を使用して攻撃者が制御するMermaidダイアグラムをレンダリングし、返されたSVG/HTMLをsanitizeせずにdangerouslySetInnerHTMLを通じてDOMに挿入します。Mermaidの各ダイアグラムの%%{init}%%ディレクティブはsecurityLevelを上書きし、htmlLabelsを有効化することが可能であり、任意のHTMLやJavaScriptを任意の閲覧者に対して実行させることができます。この問題はバージョン0.24.0で修正されました。

MediumCVSS 5.4JVNDB-2026-0039482026-02-19
製品:Argo Project Authors / Argo Workflows種別:クロスサイトスクリプティング(CWE-79)

Argo Workflowsは、Kubernetes上で並列ジョブをオーケストレーションするためのオープンソースのコンテナネイティブワークフローエンジンです。バージョン3.6.17および3.7.8より前のバージョンでは、アーティファクトディレクトリの一覧表示に格納されたXSSの脆弱性により、任意のワークフロー作成者がArgo Serverのオリジン下で他のユーザーのブラウザ内において任意のJavaScriptを実行でき、被害者の権限でAPI操作を行うことが可能でした。バージョン3.6.17および3.7.8でこの問題は修正されています。

MediumCVSS 5.4JVNDB-2026-0039342026-02-19
製品:Shaarli project / Shaarli種別:クロスサイトスクリプティング(CWE-79)

Shaarliは個人用のブックマークサービスです。バージョン0.16.0以前では、`"`で始まる悪意のあるタグを作成すると、スタートページの`input`タグが早期に終了し、攻撃者が任意のHTMLを追加できるため、XSS攻撃が可能でした。この問題はバージョン0.16.0で修正されました。

MediumCVSS 4.8JVNDB-2026-0039322026-02-19
製品:opensecurity / mobile security framework種別:クロスサイトスクリプティング(CWE-79)

MobSFはモバイルアプリケーションのセキュリティテストツールです。バージョン4.4.5以前のMobSFのAndroidマニフェスト分析にはStored Cross-site Scripting(XSS)の脆弱性が存在しており、攻撃者は悪意のあるAPKをアップロードすることで被害者のブラウザセッションのコンテキスト内で任意のJavaScriptを実行できます。`data android:scheme="android_secret_code"`要素の`android:host`属性がHTMLレポートで無加工でレンダリングされるため、セッションをハイジャックしたりアカウントを乗っ取ったりすることが可能です。この問題はバージョン4.4.5で修正されました。

MediumCVSS 5.4JVNDB-2026-0039292026-02-19
製品:ChurchCRM / ChurchCRM種別:クロスサイトスクリプティング(CWE-79)

ChurchCRMはオープンソースの教会管理システムです。バージョン6.7.2より前のバージョンには、Church Calendarのイベント作成機能にStored Cross-Site Scripting(XSS)脆弱性が存在していました。低権限のユーザーが説明フィールドにXSSペイロードを作成することができます。このペイロードはデータベースに保存され、他のユーザー(管理者を含む)がそのイベントを閲覧するとペイロードが実行され、アカウントの乗っ取りにつながる可能性があります。バージョン6.7.2でこの脆弱性は修正されました。

MediumCVSS 6.1JVNDB-2026-0039242026-02-19
製品:Frappe / Frappe種別:クロスサイトスクリプティング(CWE-79)

Frappeはフルスタックのウェブアプリケーションフレームワークです。14.99.14および15.94.0より前のバージョンには、攻撃者がFrappeサイトの悪意のあるサインアップ用URLを作成できる脆弱性がありました。これにより、ユーザーがサインアップする際にオープンリダイレクトや、作成されたペイロードによっては反射型XSSが発生する可能性がありました。この脆弱性は14.99.14および15.94.0で修正されています。

MediumCVSS 5.4JVNDB-2026-0038982026-02-17
製品:Salsa Digital Pty Ltd / Mini site種別:クロスサイトスクリプティング(CWE-79)

Drupal Mini siteの権限における安全でないアクションの定義により、ストアドXSSの脆弱性が存在します。この問題はMini siteのバージョン0.0.0から3.0.2未満に影響を与えます。

MediumCVSS 5.4JVNDB-2026-0038822026-02-17
製品:Wikimedia / Wikibase種別:クロスサイトスクリプティング(CWE-79)

ウェブページ生成時の入力の不適切な無害化(XSSまたは「クロスサイトスクリプティング」)の脆弱性がWikimedia FoundationのMediawiki - Wikibase拡張機能に存在し、クロスサイトスクリプティング(XSS)を引き起こす可能性があります。この問題はMediawiki - Wikibase拡張機能のバージョン1.45、1.44、1.43、および1.39に影響を与えます。

MediumCVSS 5.4JVNDB-2026-0038802026-02-17
製品:growth / GrowthExperiments種別:クロスサイトスクリプティング(CWE-79)

Wikimedia FoundationのMediawikiのGrowthExperiments拡張機能において、ウェブページ生成時の入力が適切に無害化されない(XSS、クロスサイトスクリプティングの)脆弱性が存在し、クロスサイトスクリプティング(XSS)が発生します。この問題はMediawikiのGrowthExperiments拡張機能のバージョン1.39、1.43、1.44、1.45に影響を及ぼします。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,756件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。