全国公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,756 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,756件収録 脆弱性情報約29万
34,197件緊急(Critical)
116,081件重要(High)

深刻度 Medium 種別 クロスサイトスクリプティング の検索結果:1,3611,400 件目を表示(ページ 35

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 5.2JVNDB-2024-0299282026-01-26
製品:アドバンテック株式会社 / EKI-6333AC-2G Firmware種別:クロスサイトスクリプティング(CWE-79)

Advantech社が製造する以下の機器に影響を及ぼす、CWE-79「Webページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)」の脆弱性が発見されました:EKI-6333AC-2G(バージョン1.6.3以下)、EKI-6333AC-2GD(バージョン1.6.3以下)、およびEKI-6333AC-1GPO(バージョン1.2.1以下)です。この脆弱性により、悪意のあるSSIDを持つ不正なWi-Fiアクセスポイントを悪用して、リモートから攻撃を受ける可能性があります。

MediumCVSS 6.1JVNDB-2025-0251682026-01-26
製品:Palo Alto Networks / Expedition種別:クロスサイトスクリプティング(CWE-79)

Palo Alto Networks Expeditionにおける反射型クロスサイトスクリプティング(XSS)の脆弱性により、認証されたExpeditionユーザーが悪意のあるリンクをクリックすると、攻撃者がそのユーザーのブラウザコンテキスト内で悪意のあるJavaScriptコードを実行できる可能性があります。この脆弱性はフィッシング攻撃を可能にし、Expeditionのブラウザセッションを盗難される原因となります。

MediumCVSS 5.4JVNDB-2026-0017942026-01-26
製品:Chad Butler / WP-Members Membership Plugin種別:クロスサイトスクリプティング(CWE-79)

WordPress用のWP-Members Membership Pluginプラグインは、バージョン3.5.4.3までのすべてのバージョンにおいて、複数チェックボックスおよび複数選択のユーザープロフィールフィールドを介した保存型クロスサイトスクリプティングの脆弱性があります。この脆弱性は、入力検証と出力エスケープが不十分であるために発生します。この脆弱性によって、購読者レベル以上の認証済み攻撃者が任意のウェブスクリプトをページに注入でき、ユーザーがその注入されたページにアクセスするたびにスクリプトが実行される可能性があります。

MediumCVSS 5.4JVNDB-2026-0017892026-01-26
製品:pH7Builder / pH7 Social Dating Builder種別:クロスサイトスクリプティング(CWE-79)

pH7Software の pH7-Social-Dating-CMS バージョン 17.9.1 に、ユーザープロフィールの説明フィールドで格納型クロスサイトスクリプティング(XSS)脆弱性が存在しています。

MediumCVSS 5.4JVNDB-2026-0017882026-01-26
製品:Each Italy / Wireless Mini Router WIRELESS-N 300M Firmware種別:クロスサイトスクリプティング(CWE-79)

イタリアのEach Wireless Mini Router WIRELESS-N 300M v28K.MiniRouter.20190211のWeb管理インターフェースには格納型クロスサイトスクリプティング(XSS)の脆弱性があります。これは、/index.htmの任意のページに表示されるリピーターAPのSSID値が適切にサニタイズされていないため、攻撃者が細工されたペイロードを通じて任意のスクリプトを実行できる問題です。

MediumCVSS 4.4JVNDB-2025-0251572026-01-26
製品:Backdrop / Backdrop CMS種別:クロスサイトスクリプティング(CWE-79)

Backdrop CMS 1.28.xの1.28.5未満および1.29.xの1.29.3未満において、XSSの問題が発見されました。CKEditor 5リッチテキストエディターを使用する際に長いテキストコンテンツを十分に分離していません。このため、攻撃者は管理者がコンテンツを編集しようとした際に実行される可能性のある特殊なHTMLおよびJavaScriptを作成できる恐れがあります。この脆弱性は、攻撃者が長いテキストコンテンツ(ノードやコメントのフォームなどを介して)を作成する権限を持ち、かつ管理者が悪意のあるコンテンツを含むコンテンツを編集(表示ではなく)する必要があるため、ある程度緩和されています。この問題はCKEditor 5モジュールを使用している場合にのみ存在します。

MediumCVSS 4.4JVNDB-2025-0251562026-01-26
製品:Backdrop / Backdrop CMS種別:クロスサイトスクリプティング(CWE-79)

Backdrop CMS 1.28.5 より前の 1.28.x および 1.29.3 より前の 1.29.x にクロスサイトスクリプティング(XSS)の問題が発見されました。アップロードされたSVG画像に含まれる可能性のある危険なSVGタグを十分に検証していません。SVG画像はクリック可能なリンクや実行可能なスクリプトを含むことができ、巧妙に作成されたSVGを使用すると、SVG画像が表示された際にブラウザでスクリプトが実行される可能性があります。この問題は、攻撃者がSVG画像をアップロードできる必要があることと、Backdropが全てのアップロードされたSVG画像を<img>タグ内に埋め込むことでスクリプトの実行を防いでいるため、軽減されています。埋め込まれたスクリプトを実行するには、SVGをそのURLで直接表示する必要があります。

MediumCVSS 6.1JVNDB-2026-0017672026-01-26
製品:NHN Japan / lucy-xss-filter種別:クロスサイトスクリプティング(CWE-79)

lucy-xss-filter はコミット e5826c0 より前のバージョンにおいて、不適切なサニタイズが原因で悪意のあるJavaScriptが実行される可能性があります。これは、デフォルトのスーパーセットルールファイルが誤って構成されていることに起因します。

MediumCVSS 5.4JVNDB-2026-0017652026-01-26
製品:Flag module project / Flag種別:クロスサイトスクリプティング(CWE-79)

Drupal Flagの不適切な入力の中和により、Webページ生成時にクロスサイトスクリプティング(XSS)の脆弱性が発生します。この脆弱性を利用することで、クロスサイトスクリプティング攻撃が可能になります。この問題はFlagのバージョン7.X-3.0から7.X-3.9に影響を及ぼします。

MediumCVSS 4.8JVNDB-2026-0017642026-01-26
製品:Meta Pixel Project / Meta Pixel種別:クロスサイトスクリプティング(CWE-79)

DrupalのFacebook Pixel(facebook_pixel)におけるウェブページ生成時の入力の不適切な無害化(XSSまたはクロスサイトスクリプティング)により、保存型XSSの脆弱性が発生します。この問題はFacebook Pixelのバージョン7.X-1.0から7.X-1.1に影響を与えます。

MediumCVSS 5.4JVNDB-2026-0017512026-01-26
製品:Altium / Altium Live種別:クロスサイトスクリプティング(CWE-79)

Altium 365のユーザープロフィールのテキストフィールドには、ストアド型クロスサイトスクリプティング(XSS)脆弱性が存在します。不十分なサーバーサイドの入力サニタイズにより、認証済みユーザーが空白文字ベースの属性解析バイパス技術を用いて任意のHTMLおよびJavaScriptペイロードを注入できます。注入されたペイロードは永続化され、他のユーザーが影響を受けたプロフィールページを閲覧すると実行されるため、セッショントークンの窃取、フィッシング攻撃、および悪意のあるリダイレクトが発生する可能性があります。悪用には認証済みアカウントと、作成されたプロフィールを閲覧するユーザーの操作が必要です。

MediumCVSS 5.4JVNDB-2026-0017502026-01-26
製品:Altium / Altium Live種別:クロスサイトスクリプティング(CWE-79)

Altiumフォーラムには、フォーラム投稿内容に対するサーバー側の入力サニタイズが欠如しているため、格納型クロスサイトスクリプティング(XSS)脆弱性があります。認証済みの攻撃者は任意のJavaScriptをフォーラム投稿に注入でき、それが保存され、他のユーザーが該当投稿を閲覧すると実行されます。攻撃が成功すると、攻撃者のペイロードは被害者の認証済みAltium 365セッションのコンテキストで実行され、設計ファイルやワークスペース設定を含むワークスペースデータへ不正にアクセスできます。攻撃の実行には、ユーザーが悪意のあるフォーラム投稿を閲覧する操作が必要です。

MediumCVSS 5.4JVNDB-2026-0017492026-01-26
製品:Altium / Altium On-Prem Enterprise Server種別:クロスサイトスクリプティング(CWE-79)

Altium Workflow Engineには、ワークフローフォーム送信APIにおいてサーバー側の入力サニタイズが欠如しているため、格納型クロスサイトスクリプティング(XSS)脆弱性が存在します。通常の認証ユーザーは任意のJavaScriptをワークフロードデータに注入することが可能です。管理者が影響を受けるワークフローを閲覧すると、注入されたペイロードが管理者のブラウザコンテキストで実行され、特権昇格(新しい管理者アカウントの作成、セッショントークンの窃盗、管理操作の実行など)を引き起こします。

MediumCVSS 6.1JVNDB-2026-0017482026-01-26
製品:Altium / Altium Live種別:クロスサイトスクリプティング(CWE-79)

Altium Support CenterのAddCommentエンドポイントには、サーバー側の入力サニタイズが不足しているため、保存型クロスサイトスクリプティング(XSS)脆弱性があります。クライアントインターフェースではHTMLエスケープが適用されていますが、バックエンドは修正されたPOSTリクエストを通じて提供された任意のHTMLおよびJavaScriptを受け入れて保存します。注入されたコンテンツは、サポートケースが他のユーザー(昇格権限を持つサポートスタッフを含む)によって閲覧される際に、そのままレンダリングされ、被害者のブラウザのコンテキストで任意のJavaScriptが実行される可能性があります。

MediumCVSS 4.8JVNDB-2026-0017302026-01-23
製品:bdtask / Isshue種別:クロスサイトスクリプティング(CWE-79)

Isshue Shopping Cart 3.5には、在庫、顧客、および請求書モジュールのタイトル入力フィールドに持続的なクロスサイトスクリプティングの脆弱性があります。権限のあるユーザーアカウントを持つ攻撃者は、プレビュー時に悪意のあるスクリプトを注入して実行でき、これによりセッションハイジャックや持続的なフィッシング攻撃を引き起こす可能性があります。

MediumCVSS 6.1JVNDB-2026-0017272026-01-23
製品:Agora-Project / Agora-Project種別:クロスサイトスクリプティング(CWE-79)

Omnispace Agora Project 25.10以前のバージョンにはクロスサイトスクリプティング(XSS)脆弱性が存在し、攻撃者がエラー表示に使用されるファイルコントローラーのnotifyパラメータを介して任意のコードを実行できる可能性があります。

MediumCVSS 5.4JVNDB-2024-0299212026-01-23
製品:Church Admin Plugin / Church Admin種別:クロスサイトスクリプティング(CWE-79)

Andy Moyle Church Adminにおけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)脆弱性により、保存型XSSが発生します。この問題はChurch Adminのn/aから4.1.17までのバージョンに影響を及ぼします。

MediumCVSS 5.4JVNDB-2024-0299202026-01-23
製品:Church Admin Plugin / Church Admin種別:クロスサイトスクリプティング(CWE-79)

Andy Moyle Church Adminにおけるウェブページ生成時の入力に不適切な無害化(クロスサイトスクリプティング)脆弱性が存在し、永続的なXSS攻撃が可能です。この問題はChurch Adminのバージョンn/aから4.0.26までに影響を与えます。

MediumCVSS 6.1JVNDB-2026-0017052026-01-23
製品:Anomaly / OpenCode種別:クロスサイトスクリプティング(CWE-79)

OpenCodeはオープンソースのAIコーディングエージェントです。LLMの応答に使用されるMarkdownレンダラーはDOMに任意のHTMLを挿入します。ウェブインターフェースにはDOMPurifyによるサニタイズもCSPも存在せず、HTMLインジェクションによるJavaScriptの実行を防止できません。つまり、チャットセッションでLLMの応答を制御することで、http://localhost:4096 のオリジンでJavaScriptを実行されてしまいます。この脆弱性はバージョン1.1.10で修正されました。

MediumCVSS 6.1JVNDB-2026-0017042026-01-23
製品:iWT / FaceSentry Access Control System ファームウェア種別:クロスサイトスクリプティング(CWE-79)

FaceSentry Access Control System 6.4.8には、pluginInstall.phpの'msg'パラメータにクロスサイトスクリプティングの脆弱性があります。この脆弱性により、攻撃者は悪意のあるスクリプトを注入できます。検証されていない入力を悪用して、被害者のブラウザ上で任意のJavaScriptを実行し、認証情報を窃取したりフィッシング攻撃を行ったりする可能性があります。

MediumCVSS 5.4JVNDB-2024-0299062026-01-23
製品:Automattic Inc. / Jetpack種別:クロスサイトスクリプティング(CWE-79)

WordPress用プラグインであるJetpack - WP Security、Backup、Speed、& Growthは、バージョン13.3.1までのすべてのバージョンにおいて、wpvideoショートコードのユーザー提供属性の入力サニタイズと出力エスケープが不十分であるため、ストアドクロスサイトスクリプティングの脆弱性が存在します。これにより、寄稿者レベル以上の認証された攻撃者が任意のウェブスクリプトを注入でき、ユーザーが注入されたページにアクセスするたびにそのスクリプトが実行される可能性があります。

MediumCVSS 5.4JVNDB-2026-0017002026-01-23
製品:GitLab.org / GitLab種別:クロスサイトスクリプティング(CWE-79)

GitLabはGitLab CE/EEのすべてのバージョン(15.10から18.3.6未満、18.4から18.4.4未満、および18.5から18.5.2未満)に影響を与える問題を修正しました。この問題により、認証済みユーザーがKubernetesプロキシ機能における不適切な入力検証を通じて、永続化されたクロスサイトスクリプティングを実行できる可能性がありました。

MediumCVSS 6.5JVNDB-2025-0251032026-01-23
製品:E2pdf / E2pdf種別:クロスサイトスクリプティング(CWE-79)

Webページを生成する際の入力の不適切な無害化(クロスサイトスクリプティング)の脆弱性がE2Pdfのe2pdfに存在しています。この問題はe2pdfのn/aから1.28.09以下のバージョンに影響を及ぼします。

MediumCVSS 6.1JVNDB-2026-0016892026-01-23
製品:Grabaperch / Perch種別:クロスサイトスクリプティング(CWE-79)

Perch CMS バージョン 3.2 に保存型クロスサイトスクリプティング(XSS)脆弱性が存在します。管理者権限を持つ認証済み攻撃者は、管理パネル内の「ヘルプボタンのURL」設定に悪意のあるJavaScriptコードを注入できます。注入されたペイロードは保存され、認証済みユーザーがヘルプボタンをクリックした際に実行されるため、セッションハイジャックや情報漏洩、権限昇格、不正な管理操作を引き起こす可能性があります。

MediumCVSS 4.8JVNDB-2026-0016852026-01-23
製品:opensourcepos / open source point of sale種別:クロスサイトスクリプティング(CWE-79)

Open Source Point of Sale (opensourcepos) は、CodeIgniter フレームワークを使用して PHP で書かれたウェブベースの販売時点情報管理アプリケーションです。opensourcepos バージョン 3.4.0 および 3.4.1 には、設定機能に格納型 XSS 脆弱性が存在します。認証済みユーザーで「設定:OSPOS の設定を変更」権限を持つ者は、設定の情報を更新する際に会社名フィールドに悪意のある JavaScript ペイロードを注入できます。この悪意のあるペイロードは保存され、その後ユーザーが /sales/complete にアクセスすると実行されます。具体的には、まず「販売」を選択し、「新しいアイテム」を選んで商品を作成し、その後「完了」をクリックします。入力検証と出力エンコードが不十分なため、ペイロードがレンダリングされてユーザーのブラウザ上で実行され、格納型 XSS 脆弱性が発生します。この脆弱性はバージョン 3.4.2 で修正されています。

MediumCVSS 5.4JVNDB-2026-0016832026-01-23
製品:Typesetter / Typesetter種別:クロスサイトスクリプティング(CWE-79)

Typesetter CMSのバージョン5.1まで(5.1を含む)には、編集コンポーネントにリフレクト型クロスサイトスクリプティング(XSS)脆弱性があります。POSTリクエストでimages[]として送信されるimagesパラメータは、include/tool/Editing.php内のHTMLのhref属性において、適切なコンテキストに応じた出力エンコーディングがされずに反映されます。編集権限を持つ認証済みの攻撃者は、JavaScript疑似プロトコル(例:javascript:)を指定して被害者のブラウザセッションのコンテキストで任意のJavaScriptを実行することが可能です。

MediumCVSS 5.4JVNDB-2026-0016822026-01-23
製品:Typesetter / Typesetter種別:クロスサイトスクリプティング(CWE-79)

Typesetter CMSのバージョン5.1まで(含む)には、管理インターフェース内のTools Status機能にリフレクト型クロスサイトスクリプティング(XSS)の脆弱性があります。パスパラメータがinclude/admin/Tools/Status.phpで適切な出力エンコーディングなしにHTMLレスポンスに反映されます。認証済みの攻撃者は、HTMLやJavaScriptを含む細工された入力を提供でき、その結果、認証されたユーザーのブラウザセッションのコンテキストで任意のスクリプトを実行する可能性があります。

MediumCVSS 5.4JVNDB-2026-0016812026-01-23
製品:Typesetter / Typesetter種別:クロスサイトスクリプティング(CWE-79)

Typesetter CMSのバージョン5.1以下には、管理インターフェース内のTools Statusのメッセージ移動処理にリフレクト型クロスサイトスクリプティング(XSS)の脆弱性があります。include/admin/Tools/Status.phpのpathパラメータは適切な出力エンコーディングを行わずにHTML出力に反映されます。認証済みの攻撃者がHTMLやJavaScriptを含む細工された入力を提供すると、認証済みユーザーのブラウザセッションのコンテキストで任意のスクリプトが実行される可能性があります。

MediumCVSS 4.8JVNDB-2025-0250892026-01-22
製品:WPEverest / User Registration & Membership - Custom Registration Form, Login Form, and User Profile種別:クロスサイトスクリプティング(CWE-79)

wpeverestのユーザー登録におけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)の脆弱性により、保存型XSSが発生します。この問題はUser Registrationのn/aから4.0.3までのバージョンに影響を及ぼします。

MediumCVSS 6.1JVNDB-2026-0016542026-01-22
製品:Paessler AG / PRTG Network Monitor種別:クロスサイトスクリプティング(CWE-79)

Paessler PRTG Network Monitor 25.4.114より前のバージョンには、認証されていない攻撃者がtagパラメータを介してXSSを引き起こす脆弱性があります。

MediumCVSS 5.4JVNDB-2026-0016532026-01-22
製品:Paessler AG / PRTG Network Monitor種別:クロスサイトスクリプティング(CWE-79)

Paessler PRTG Network Monitor 25.4.114より前のバージョンでは、認証されていない攻撃者がfilterパラメータを悪用してXSSを引き起こす可能性があります。

MediumCVSS 4.8JVNDB-2024-0299042026-01-22
製品:QNAP Systems / QuLog Center種別:クロスサイトスクリプティング(CWE-79)

複数のQNAPオペレーティングシステムのバージョンに影響を及ぼすクロスサイトスクリプティング(XSS)脆弱性が報告されています。この脆弱性が悪用されると、管理者権限を持つリモート攻撃者がセキュリティ機構を回避したり、アプリケーションデータを読み取ったりする可能性があります。この問題は特定のバージョンで修正されています。

MediumCVSS 6.1JVNDB-2026-0016322026-01-22
製品:e107.org / e107種別:クロスサイトスクリプティング(CWE-79)

e107 CMS バージョン 3.2.1 には複数の脆弱性が存在し、クロスサイトスクリプティング(XSS)攻撃が可能です。最初の脆弱性は、認証ユーザーがコメントフォームを操作する際に発生する反射型XSSであり、ニュースコメント機能に影響を与えます。攻撃者はURLパラメータを通じて悪意のあるJavaScriptコードを注入でき、ユーザーがコメントフィールド外をクリックするとそのコードが実行されます。二つ目の脆弱性は、認証済み管理者に対するアップロード制限の回避が可能であり、メディアマネージャのリモートURLアップロード機能を通じて、SVGファイルに悪意のあるコードを含むファイルをアップロードできます。これにより、アップロードされたSVGファイルにアクセスした際にストアドXSSが発生します。これらの脆弱性はHubert Wojciechowskiによって発見され、CMSのnews.phpおよびimage.phpコンポーネントに影響を与えます。

MediumCVSS 5.4JVNDB-2025-0250532026-01-22
製品:PyroCMS, Inc. / pyrocms種別:クロスサイトスクリプティング(CWE-79)

PyroCMS v3.0.1には、管理者のリダイレクト設定に保存型クロスサイトスクリプティングの脆弱性が含まれており、攻撃者が悪意のあるスクリプトを注入できます。攻撃者は「Redirect From」フィールドにペイロードを挿入し、管理者がリダイレクトページを閲覧すると任意のJavaScriptを実行させることが可能です。

MediumCVSS 4.8JVNDB-2026-0016212026-01-22
製品:アルバネットワークス株式会社 / edgeconnect sd-wan orchestrator種別:クロスサイトスクリプティング(CWE-79)

EdgeConnect SD-WAN OrchestratorのWebベース管理インターフェースに存在する脆弱性により、認証済みのリモート攻撃者が管理者ユーザーに対して永続的なクロスサイトスクリプティング(XSS)攻撃を行う可能性があります。攻撃に成功すると、攻撃者は影響を受けるインターフェースのコンテキストで被害者のブラウザ内で任意のスクリプトコードを実行でき、これによりホストの不正な任意設定変更を行うことが可能になります。

MediumCVSS 5.4JVNDB-2025-0250052026-01-22
製品:Sangoma / freepbx種別:クロスサイトスクリプティング(CWE-79)

FreePBXはAsteriskを管理するためのオープンソースのGUIです。FreePBX 16のバージョン16.0.68.39未満およびFreePBX 17のバージョン17.0.18.38未満には、AsteriskのHTTPステータスページにリフレクト型クロスサイトスクリプティングの脆弱性があります。AsteriskのHTTPステータスページはFreePBXによって公開されており、バージョン16では任意のバインドされたIPアドレスのポート8088でデフォルトで利用可能です。バージョン17ではデフォルトでlocalhostのIPにのみバインドされており、これにより脆弱性が大幅に低減されています。この脆弱性は認証されていない攻撃者によって悪用され、ログイン中のユーザーのクッキーを取得し、管理者ユーザーのセッションを乗っ取ることが可能です。管理者セッションのクッキーが盗まれることで、攻撃者はFreePBX管理インターフェースを制御し、機密データへアクセスし、システム構成を変更し、バックドアアカウントを作成し、サービス妨害を引き起こすことができます。この問題はFreePBX 16のバージョン16.0.68.39およびFreePBX 17のバージョン17.0.18.38で修正されています。

MediumCVSS 4.8JVNDB-2026-0016202026-01-22
製品:OctoberCMS / October種別:クロスサイトスクリプティング(CWE-79)

Octoberはコンテンツ管理システム(CMS)およびウェブプラットフォームです。バージョン3.7.13および4.0.12以前において、October CMSのバックエンド設定フォームにクロスサイトスクリプティング(XSS)脆弱性が確認されました。グローバルエディタ設定権限を持つユーザーは、マークアップスタイルのスタイルシート入力欄に悪意のあるHTMLやJavaScriptを注入することが可能でした。特別に細工された入力によって、意図されたstyleコンテキストを逸脱し、すべてのユーザーのバックエンドページ上で任意のスクリプトが実行される恐れがあります。この問題はバージョン3.7.13および4.0.12で修正されています。

MediumCVSS 4.8JVNDB-2026-0016192026-01-22
製品:OctoberCMS / October種別:クロスサイトスクリプティング(CWE-79)

Octoberはコンテンツ管理システム(CMS)およびウェブプラットフォームです。バージョン3.7.13および4.0.12以前では、October CMSのバックエンド構成フォームにクロスサイトスクリプティング(XSS)脆弱性が確認されていました。「Customize Backend Styles」権限を持つユーザーは、ブランド&外観設定の「Styles」内のスタイルシート入力欄に悪意のあるHTMLやJavaScriptを注入できました。特別に細工された入力により、本来のstyleコンテキストを逸脱し、すべてのユーザーのバックエンドページで任意のスクリプトが実行される可能性がありました。この問題はバージョン3.7.13および4.0.12で修正されています。

MediumCVSS 6.1JVNDB-2025-0249312026-01-19
製品:Yogesh Ojha / reNgine種別:クロスサイトスクリプティング(CWE-79)

ReNgine 2.2.0までのバージョンには、Vulnerabilitiesモジュールに蓄積型クロスサイトスクリプティング(XSS)脆弱性が存在します。XSSペイロードを用いてターゲットをスキャンすると、無検証のペイロードがReNgineのWeb UIに表示され、被害者のブラウザで任意のJavaScriptが実行されます。これにより、セッションクッキーが窃取され、不正な操作が実行されるほか、ReNgine管理者アカウントが侵害される可能性があります。

MediumCVSS 5.4JVNDB-2026-0015352026-01-19
製品:emlog / emlog種別:クロスサイトスクリプティング(CWE-79)

Emlogはオープンソースのウェブサイト構築システムです。バージョン2.5.23には、記事を公開する際の「リソースメディアライブラリ」機能に格納型クロスサイトスクリプティングの脆弱性が存在します。公開時点で、修正されたバージョンは確認されていません。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,756件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。