全国公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,756 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,756件収録 脆弱性情報約29万
34,197件緊急(Critical)
116,081件重要(High)

深刻度 Medium 種別 クロスサイトスクリプティング の検索結果:1,2811,320 件目を表示(ページ 33

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 5.4JVNDB-2025-0255692026-02-02
製品:nintex / Nintex Automation種別:クロスサイトスクリプティング(CWE-79)

Nintex Automation 5.6および5.7(5.8より前のバージョン)には、「URLへ移動」アクションに関連するストアドXSSの脆弱性があります。

MediumCVSS 6.1JVNDB-2025-0255612026-02-02
製品:IDI Eikon / Governalia種別:クロスサイトスクリプティング(CWE-79)

IDI EikonのGovernaliaにおけるリフレクト型クロスサイトスクリプティング(XSS)脆弱性です。この脆弱性により、攻撃者は悪意のあるURLの「/search」パス内の「q」パラメータを用いて被害者に送信すると、被害者のブラウザでJavaScriptコードを実行できます。この脆弱性は、セッションCookieなどの機密情報を窃取したり、被害者になりすまして操作を行ったりするために悪用される可能性があります。

MediumCVSS 5.4JVNDB-2024-0300712026-01-30
製品:HasThemes / WC Builder種別:クロスサイトスクリプティング(CWE-79)

HasThemes WC BuilderにおけるWebページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)脆弱性により、ストアドXSSが発生します。この問題はWC Builderのバージョンn/aから1.0.18までに影響を与えます。

MediumCVSS 5.4JVNDB-2025-0255422026-01-30
製品:Academia ERP / Student Information System種別:クロスサイトスクリプティング(CWE-79)

Serosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 において、保存型クロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、攻撃者は /rest/staffResource/update の User ID パラメータに細工されたペイロードを注入し、任意のウェブスクリプトまたはHTMLを実行できます。

MediumCVSS 6.1JVNDB-2026-0021492026-01-30
製品:Skyjos Ltd. / Owlfiles種別:クロスサイトスクリプティング(CWE-79)

Owlfiles File Manager 12.0.1にはクロスサイトスクリプティングの脆弱性があり、攻撃者はHTTPサーバーのエンドポイントにあるpathパラメータを通じて悪意のあるスクリプトを注入できます。攻撃者はダウンロードおよびリストのエンドポイントをターゲットにしたURLを作成し、埋め込まれたスクリプトタグを利用してユーザーのブラウザで任意のJavaScriptを実行できます。

MediumCVSS 6.1JVNDB-2024-0300702026-01-30
製品:HasThemes / ht easy ga4 (google analytics 4)種別:クロスサイトスクリプティング(CWE-79)

HasThemes HT Easy GA4(Google Analytics 4)において、ウェブページ生成時の入力の不適切な中和(クロスサイトスクリプティング)脆弱性により、ストアドXSSが発生します。本問題はHT Easy GA4(Google Analytics 4)のバージョンn/aから1.1.7までに影響を及ぼします。

MediumCVSS 6.1JVNDB-2024-0300692026-01-30
製品:HasThemes / extensions for cf7種別:クロスサイトスクリプティング(CWE-79)

HasThemes Extensions For CF7におけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)脆弱性により、ストアドXSS攻撃が可能となります。この問題はExtensions For CF7のバージョンn/aから3.0.6までに影響します。

MediumCVSS 5.4JVNDB-2024-0300672026-01-30
製品:HasThemes / wishsuite種別:クロスサイトスクリプティング(CWE-79)

WishSuiteにおけるWebページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)により、Stored XSSが発生します。この問題はWishSuiteのバージョンn/aから1.3.7までに影響します。

MediumCVSS 5.4JVNDB-2026-0021352026-01-30
製品:ngsurvey / ngsurvey種別:クロスサイトスクリプティング(CWE-79)

Data Illusion Zumbrunn NGSurvey Enterprise Edition 3.6.4のすべてのサポート対象プラットフォーム(WindowsおよびLinuxサーバー)における調査内容および管理機能に、格納型クロスサイトスクリプティング(XSS、CWE-79)が存在します。これにより、調査作成または編集権限を持つ認証済みのリモートユーザーは、不適切な出力エンコーディングでレンダリングされる細工された調査内容を介して他のユーザーのブラウザ上で任意のJavaScriptを実行でき、セッション情報を盗むとともに他ユーザーに成りすまして不正な操作を行うことが可能になります。

MediumCVSS 6.1JVNDB-2026-0021342026-01-30
製品:WPForms / wpforms種別:クロスサイトスクリプティング(CWE-79)

WPForms 1.7.8には、スライダーのインポート検索機能およびtabパラメータにクロスサイトスクリプティングの脆弱性があります。この脆弱性を悪用することで、攻撃者はListTable.phpエンドポイントを介して悪意のあるスクリプトを注入し、被害者のブラウザで任意のJavaScriptを実行できます。

MediumCVSS 6.1JVNDB-2024-0300642026-01-30
製品:WPWeb Elite / WooCommerce PDF Vouchers種別:クロスサイトスクリプティング(CWE-79)

WPWeb Elite WooCommerce PDF Vouchersにおけるウェブページ生成時の入力の不適切な無害化(XSSまたはクロスサイトスクリプティング)脆弱性により、リフレクト型XSSが発生します。この問題はWooCommerce PDF Vouchersのバージョンn/aから4.9.5未満に影響を及ぼします。

MediumCVSS 6.1JVNDB-2024-0300622026-01-30
製品:wpwebinfotech / social auto poster種別:クロスサイトスクリプティング(CWE-79)

WPWeb Social Auto Posterにおける不適切な入力の中和が原因で、ウェブページ生成時に脆弱性(XSS、クロスサイトスクリプティング)が発生し、リフレクティッドXSSが引き起こされます。この問題はSocial Auto Posterのバージョンn/aから5.3.15までに影響を与えます。

MediumCVSS 6.1JVNDB-2025-0255322026-01-30
製品:Sick / Tire Analytics種別:クロスサイトスクリプティング(CWE-79)

ダッシュボードの「新しいタブで開く」ボタンを介してアドレスバー内でJavaScriptを実行できるため、アプリケーションにセッションハイジャックの脆弱性があります。

MediumCVSS 5.4JVNDB-2026-0021252026-01-30
製品:Shenzhen Tenda Technology Co.,Ltd. / w30e ファームウェア種別:クロスサイトスクリプティング(CWE-79)

Shenzhen Tenda W30E V2のファームウェアバージョンV16.01.0.19(5037)までのすべてに、ユーザー作成機能に保存型クロスサイトスクリプティングの脆弱性が含まれています。不十分な入力検証のため、攻撃者が制御するスクリプト内容が保存され、管理者ユーザーが影響を受ける管理ページにアクセスした際にそのスクリプトが実行される可能性があります。

MediumCVSS 6.1JVNDB-2024-0300582026-01-29
製品:WPWeb Elite / WooCommerce PDF Vouchers種別:クロスサイトスクリプティング(CWE-79)

WPWeb WooCommerce PDF VouchersにおけるWebページ生成中の入力に不適切な無害化処理があり(クロスサイトスクリプティングの脆弱性)、リフレクト型XSSが発生します。この問題は、WooCommerce PDF Vouchersのバージョンn/aから4.9.9未満に影響を及ぼします。

MediumCVSS 4.8JVNDB-2025-0255112026-01-29
製品:webinarpress / webinarpress種別:クロスサイトスクリプティング(CWE-79)

WPWebinarSystemのWebinarPressにおいて、ウェブページ生成時の入力が適切に無害化されないため、Stored XSSの脆弱性が存在します。この問題はWebinarPressのバージョンn/aから1.33.27までに影響します。

MediumCVSS 5.4JVNDB-2026-0020812026-01-29
製品:SeaCMS / SeaCMS種別:クロスサイトスクリプティング(CWE-79)

SeaCMS 11.1には、管理者設定ページのcheckuserパラメータに格納型クロスサイトスクリプティングの脆弱性があります。攻撃者は悪意のあるJavaScriptペイロードを注入でき、このページが読み込まれた際にユーザーのブラウザ内で実行されます。

MediumCVSS 6.5JVNDB-2025-0255082026-01-29
製品:WPDeveloper / Essential Addons for Elementor種別:クロスサイトスクリプティング(CWE-79)

WPDeveloperのEssential Addons for Elementorには、ウェブページ生成時の入力不適切中和(クロスサイトスクリプティング)に関する脆弱性が存在します。この脆弱性によりStored XSS攻撃を受ける可能性があります。この問題はEssential Addons for Elementorのn/aから6.1.9までのバージョンに影響を及ぼします。

MediumCVSS 6.1JVNDB-2025-0254932026-01-29
製品:shopfiles / ebook store種別:クロスサイトスクリプティング(CWE-79)

Ebook Store WordPressプラグインのバージョン5.8015以前には、$_SERVER['REQUEST_URI']パラメータを属性に出力する前にエスケープ処理を行っていないため、古いウェブブラウザで反射型クロスサイトスクリプティングの脆弱性が発生する可能性があります。

MediumCVSS 5.4JVNDB-2026-0020512026-01-29
製品:humansignal / label studio種別:クロスサイトスクリプティング(CWE-79)

Label Studioはマルチタイプのデータラベリングおよび注釈ツールです。バージョン1.22.0およびそれ以前のバージョンには、アプリケーションのcustom_hotkeys機能に永続的な保存型クロスサイトスクリプティング(XSS)脆弱性が存在しています。認証された攻撃者、またはユーザーや管理者を騙してcustom_hotkeysを更新させることができる者は、templates/base.htmlテンプレートを使用する任意のページを他のユーザーが読み込む際に実行されるJavaScriptコードを注入できます。このアプリケーションはブラウザにAPIトークンエンドポイント(/api/current-user/token)を公開しており、一部のAPIエンドポイントで十分なCSRF保護がないため、注入されたスクリプトは被害者のAPIトークンを取得したり、トークンリセットエンドポイントを呼び出したりすることが可能です。これにより、完全なアカウント乗っ取りおよび不正なAPIアクセスが可能になります。

MediumCVSS 4.8JVNDB-2025-0254702026-01-28
製品:Centreon / Centreon Open Tickets種別:クロスサイトスクリプティング(CWE-79)

Centreon Infra Monitoring(通知ルール、オープンチケットモジュール)におけるウェブページ生成時の入力の不適切な中和(XSSまたはクロスサイトスクリプティング)による脆弱性により、権限昇格したユーザーがストアドXSSを実行できます。本脆弱性はInfra Monitoringのバージョン24.10.0から24.10.5未満、24.04.0から24.04.5未満、23.10.0から23.10.4未満に影響を与えます。

MediumCVSS 5.4JVNDB-2024-0300352026-01-28
製品:HasThemes / ht politic種別:クロスサイトスクリプティング(CWE-79)

HasThemes HT Politicにおけるウェブページ生成時の入力の不適切な中和により、DOMベースのXSS(クロスサイトスクリプティング)脆弱性が発生します。この問題はHT Politicのn/aから2.4.4までのバージョンに影響を与えます。

MediumCVSS 6.1JVNDB-2024-0300322026-01-28
製品:Backdrop / backdrop種別:クロスサイトスクリプティング(CWE-79)

Backdrop CMS のバージョン 1.28.4 より前および 1.29.x の 1.29.2 より前のバージョンでは、SVG タグがテキストフォーマットで許可されている場合に、SVG ドキュメントを介してクロスサイトスクリプティング(XSS)が可能になる脆弱性があります。

MediumCVSS 4.8JVNDB-2025-0254322026-01-28
製品:Centreon / Centreon Web種別:クロスサイトスクリプティング(CWE-79)

Centreon Infra Monitoring(Services Meta-servicesモジュール)において、ウェブページ生成時の入力が不適切に無害化される(XSSまたはクロスサイトスクリプティング)脆弱性が存在します。これにより、権限のあるユーザーはストアドXSSを引き起こす可能性があります。本問題はInfra Monitoringのバージョン24.10.0から24.10.9未満、24.04.0から24.04.16未満、23.10.0から23.10.26未満に影響を与えます。

MediumCVSS 4.8JVNDB-2026-0020172026-01-28
製品:Centreon / Centreon Web種別:クロスサイトスクリプティング(CWE-79)

Centreon Infra Monitoring(ホスト構成フォームモジュール)におけるウェブページ生成時の入力の不適切な無害化(XSSまたはクロスサイトスクリプティング)の脆弱性により、高い権限を持つユーザーが保存型XSSを実行可能となります。この問題はInfra Monitoringのバージョン25.10.0から25.10.2未満、24.10.0から24.10.15未満、24.04.0から24.04.19未満に影響します。

MediumCVSS 4.8JVNDB-2026-0020152026-01-28
製品:Centreon / Centreon Web種別:クロスサイトスクリプティング(CWE-79)

Centreon Infra Monitoring(管理ACLメニュー構成モジュール)におけるWebページ生成時の入力不適切中和(XSSまたはクロスサイトスクリプティング)の脆弱性により、高権限ユーザーに対してStored XSSが発生する可能性があります。この問題は、Infra Monitoringのバージョン25.10.0から25.10.2未満、24.10.0から24.10.15未満、24.04.0から24.04.19未満に影響を及ぼします。

MediumCVSS 6.1JVNDB-2025-0254162026-01-28
製品:WPDeveloper / Essential Addons for Elementor種別:クロスサイトスクリプティング(CWE-79)

WPDeveloper Essential Addons for ElementorにおけるWebページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)によりリフレクト型XSSが発生します。この問題はEssential Addons for Elementorのn/aから6.0.14までのバージョンに影響を与えます。

MediumCVSS 5.4JVNDB-2026-0020082026-01-28
製品:IBM / IBM Application Gateway種別:クロスサイトスクリプティング(CWE-79)

IBM Application Gateway バージョン 23.10から25.09までにクロスサイトスクリプティングの脆弱性があります。この脆弱性により、認証されたユーザーがWeb UIに任意のJavaScriptコードを埋め込むことが可能であり、意図された機能が変更されて信頼されたセッション内で認証情報が漏洩する恐れがあります。

MediumCVSS 6.4JVNDB-2026-0020062026-01-28
製品:IBM / IBM ApplinX種別:クロスサイトスクリプティング(CWE-79)

IBM ApplinX 11.1には保存型クロスサイトスクリプティングの脆弱性があります。この脆弱性により、認証済みユーザーがWeb UIに任意のJavaScriptコードを埋め込むことが可能で、意図した機能が変更され、信頼されたセッション内で資格情報が漏洩する恐れがあります。

MediumCVSS 5.4JVNDB-2026-0020052026-01-28
製品:IBM / IBM ApplinX種別:クロスサイトスクリプティング(CWE-79)

IBM ApplinX 11.1 にはクロスサイトスクリプティングの脆弱性があります。この脆弱性により、認証されたユーザーがWeb UIに任意のJavaScriptコードを埋め込むことが可能となり、本来の機能が変更されます。その結果、信頼されたセッション内で資格情報が漏洩する可能性があります。

MediumCVSS 4.8JVNDB-2025-0253822026-01-28
製品:Centreon / Centreon Web種別:クロスサイトスクリプティング(CWE-79)

Centreon Infra Monitoring(ホストグループ設定ページ)におけるウェブページ生成時の入力の不適切な無害化(XSSまたはクロスサイトスクリプティング)により、権限の昇格されたユーザーがストアドXSSを実行できる脆弱性です。この問題はInfra Monitoringのバージョン24.10.0から24.10.15未満、24.04.0から24.04.19未満、23.10.0から23.10.29未満に影響します。

MediumCVSS 4.8JVNDB-2024-0300282026-01-28
製品:EnGenius Technologies / EWS356-FIT Firmware種別:クロスサイトスクリプティング(CWE-79)

EnGenius EWS356-Fitデバイスのバージョン1.1.30までにおいて、リモートの攻撃者がWi-FiのSSIDパラメータを介して保存型XSS攻撃を実行することが可能です。脆弱なフィールドに埋め込まれたJavaScriptは、ユーザーがSSIDフィールドに対応する編集ボタンをクリックすると実行されます。

MediumCVSS 4.8JVNDB-2026-0019752026-01-28
製品:Centreon / Dynamic Service Management種別:クロスサイトスクリプティング(CWE-79)

Centreon Infra Monitoring(DSM拡張設定モジュール)におけるウェブページ生成時の入力の不適切な無効化(XSS、クロスサイトスクリプティング)により、特権を持つユーザーに対してStored XSSの脆弱性が発生します。この問題はInfra Monitoringのバージョン25.10.0から25.10.1未満、24.10.0から24.10.4未満、24.04.0から24.04.8未満に影響を与えます。

MediumCVSS 6.1JVNDB-2026-0019632026-01-27
製品:CodeWithCJ / SparkyFitness種別:クロスサイトスクリプティング(CWE-79)

SparkyFitness v0.15.8.2 は、ユーザー入力および LLM 出力を通じてクロスサイトスクリプティング(XSS)攻撃を受ける脆弱性があります。

MediumCVSS 5.4JVNDB-2026-0019582026-01-27
製品:AltumCode / 66biolinks種別:クロスサイトスクリプティング(CWE-79)

AltumCodeの66biolinks v.61.0.1にはクロスサイトスクリプティングの脆弱性が存在し、攻撃者は細工されたファビコンファイルを通じて任意のコードを実行できます。

MediumCVSS 6.1JVNDB-2026-0019422026-01-27
製品:YouPHPTube / YouPHPTube種別:クロスサイトスクリプティング(CWE-79)

YouPHPTube = 7.8には、サインアップページのredirectUriパラメータを通じて攻撃者が悪意のあるスクリプトを注入できるクロスサイトスクリプティングの脆弱性があります。攻撃者は特殊なサインアップURLをスクリプトタグを組み込んで作成し、被害者がサインアップページにアクセスした際に任意のJavaScriptをブラウザで実行できます。

MediumCVSS 6.1JVNDB-2024-0300142026-01-27
製品:Repute Infosystems / arforms種別:クロスサイトスクリプティング(CWE-79)

Repute Info SystemsのARFormsにおいて、Webページ生成時に入力の不適切な中和(クロスサイトスクリプティング)によりリフレクト型XSSが発生する脆弱性があります。この問題は、ARFormsのバージョンn/aから6.4までに影響を及ぼします。

MediumCVSS 5.4JVNDB-2025-0253012026-01-27
製品:Averta / Master Slider - Responsive Touch Slider種別:クロスサイトスクリプティング(CWE-79)

averta Master SliderにおけるWebページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)の脆弱性により、Stored XSS攻撃が可能となります。この問題はMaster Sliderのバージョンn/aから3.11.0までに影響を及ぼします。

MediumCVSS 5.4JVNDB-2025-0253002026-01-27
製品:Joom Sky / JS Job Manager種別:クロスサイトスクリプティング(CWE-79)

JoomSky JS Job Managerにおいて、ウェブページ生成時の入力が不適切に無害化されるクロスサイトスクリプティング(XSS)の脆弱性により、ストアドXSSが発生します。この問題はJS Job Managerのバージョンn/aから2.0.2までに影響を及ぼします。

MediumCVSS 6.5JVNDB-2025-0252982026-01-27
製品:xlplugins / nextmove種別:クロスサイトスクリプティング(CWE-79)

XLPlugins NextMove Liteのwoo-thank-you-page-nextmove-liteには、ウェブページ生成中の入力の不適切な無害化(クロスサイトスクリプティング)により持続型XSSが発生する脆弱性があります。この問題はNextMove Liteのバージョンn/aから2.21.0以下に影響を及ぼします。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,756件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。