全国公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,756 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,756件収録 脆弱性情報約29万
34,197件緊急(Critical)
116,081件重要(High)

種別 クロスサイトスクリプティング 直近1年 の検索結果:1,7611,800 件目を表示(ページ 45

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 6.1JVNDB-2025-0233972025-12-26
製品:Kentico / Kentico Xperience種別:クロスサイトスクリプティング(CWE-79)

Kentico Xperienceのリフレクティッドクロスサイトスクリプティング脆弱性により、攻撃者はPagesダッシュボードウィジェットの設定ダイアログを通じて悪意のあるスクリプトを注入できます。攻撃者がこの脆弱性を悪用すると、管理者ユーザーのブラウザで悪意のあるスクリプトが実行されます。

MediumCVSS 5.4JVNDB-2025-0233952025-12-26
製品:Kentico / Kentico Xperience種別:クロスサイトスクリプティング(CWE-79)

Kentico Xperience における保存型クロスサイトスクリプティングの脆弱性により、攻撃者がフォームのバリデーションルール設定を通じて悪意のあるスクリプトを挿入できます。攻撃者はこの脆弱性を悪用し、ユーザーのブラウザ上で悪意のあるスクリプトを実行させることが可能です。

MediumCVSS 5.4JVNDB-2025-0233942025-12-26
製品:Kentico / Kentico Xperience種別:クロスサイトスクリプティング(CWE-79)

Kentico Xperienceには、保存型クロスサイトスクリプティングの脆弱性があります。この脆弱性により、攻撃者は配送オプションの設定に悪意のあるコードを注入できます。その結果、悪意のあるスクリプトがユーザーのブラウザで実行され、機密データが盗まれる可能性があります。

MediumCVSS 5.4JVNDB-2025-0233932025-12-26
製品:Kentico / Kentico Xperience種別:クロスサイトスクリプティング(CWE-79)

Kentico Xperienceにクロスサイトスクリプティングの脆弱性が存在し、攻撃者はチェックボックスフォームコンポーネントを通じて悪意のあるスクリプトを注入できます。その結果、フォームビルダーのHTMLサポートが悪用され、ユーザーのブラウザで悪意のあるスクリプトが実行されます。

MediumCVSS 6.1JVNDB-2025-0233732025-12-26
製品:Podcast Generator / Podcast Generator種別:クロスサイトスクリプティング(CWE-79)

PodcastGenerator 3.2.9 には、エピソードのアップロードインターフェース(episodes_upload.php)を通じてアクセス可能なエピソードタイトル欄に保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。エピソードタイトルに悪意のあるJavaScriptペイロードが注入されると、管理者がエピソード一覧ページ(episodes_list.php)を閲覧した際に実行されます。

MediumCVSS 5.4JVNDB-2025-0233722025-12-26
製品:Podcast Generator / Podcast Generator種別:クロスサイトスクリプティング(CWE-79)

PodcastGenerator 3.2.9 には、テーマカスタマイズインターフェース(theme_freebox.php)を通じてアクセス可能な Freebox コンテンツフィールドに保存型クロスサイトスクリプティングの脆弱性があります。攻撃者が Freebox コンテンツに悪意ある JavaScript ペイロードを挿入すると、ユーザーがアプリケーションのホームページにアクセスした際にそのスクリプトが実行されます。

MediumCVSS 5.4JVNDB-2025-0233712025-12-26
製品:Podcast Generator / Podcast Generator種別:クロスサイトスクリプティング(CWE-79)

PodcastGenerator 3.2.9 には、ポッドキャストのタイトル欄に格納型クロスサイトスクリプティング(XSS)脆弱性が存在しています。この脆弱性は、ポッドキャストの詳細インターフェース(podcast_details.php)を通じてアクセスできます。攻撃者がポッドキャストタイトルに悪意のあるJavaScriptペイロードを注入すると、ユーザーがアプリケーションのホームページを訪れた際に、そのスクリプトが実行されます。

MediumCVSS 5.4JVNDB-2025-0233692025-12-26
製品:PHPJabbers / Simple CMS種別:クロスサイトスクリプティング(CWE-79)

PHPJabbers Simple CMS 5.0 には、セクション名パラメータを通じて認証済みの攻撃者が悪意のあるスクリプトを挿入でき、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。攻撃者は、組み込まれたJavaScriptペイロードを含むセクションを作成でき、そのセクションを管理者が表示すると、スクリプトが実行される可能性があります。これにより、クライアントサイドでコードが実行されます。

HighCVSS 7.1JVNDB-2025-0233632025-12-26
製品:PHOENIX CONTACT / FL SWITCH 2516 PN ファームウェア種別:クロスサイトスクリプティング(CWE-79)

FL SWITCH 2406-2SFX PN ファームウェア、FL SWITCH 2408 ファームウェア、FL SWITCH 2408 PN ファームウェア等複数の PHOENIX CONTACT 製品には、クロスサイトスクリプティングの脆弱性が存在します。

HighCVSS 7.1JVNDB-2025-0233622025-12-26
製品:PHOENIX CONTACT / FL SWITCH 2207-FX ファームウェア種別:クロスサイトスクリプティング(CWE-79)

FL NAT 2008 ファームウェア、FL NAT 2208 ファームウェア、FL NAT 2304-2GC-2SFP ファームウェア等複数の PHOENIX CONTACT 製品には、クロスサイトスクリプティングの脆弱性が存在します。

MediumCVSS 6.1JVNDB-2024-0297422025-12-25
製品:MainWP / mainwp dashboard種別:クロスサイトスクリプティング(CWE-79)

MainWP Dashboard(複数ウェブサイトを管理するためのプライベートなWordPressマネージャープラグイン、バージョン3.1.2までを含む)は、'mwp_setup_purchase_username' パラメータに対する入力値のサニタイズおよび出力のエスケープが不十分であるため、保存型クロスサイトスクリプティング(Stored XSS)に対して脆弱です。この脆弱性により、認証されていない攻撃者が任意のWebスクリプトをページ内に注入でき、ユーザーがそのページにアクセスした場合、スクリプトが実行される可能性があります。

MediumCVSS 6.1JVNDB-2024-0297412025-12-25
製品:Strategy11 / Formidable Form Builder種別:クロスサイトスクリプティング(CWE-79)

WordPress用のFormidable Form Builderプラグインには、バージョン2.05.03より前のバージョンにおいて、フォーム入力時に送信される 'after_html' などの複数のパラメータを通じて保存型クロスサイトスクリプティングの脆弱性が存在します。これは、入力値のサニタイズや出力時のエスケープが不十分であることが原因です。そのため、認証されていない攻撃者が任意のWebスクリプトを注入し、被害者のブラウザで実行されてしまう可能性があります。

MediumCVSS 6.1JVNDB-2024-0297402025-12-25
製品:Starfish Reviews / Rich Reviews種別:クロスサイトスクリプティング(CWE-79)

WordPressのRich Reviewプラグインはバージョン1.7.4まで、入力値のサニタイズおよび出力のエスケープが不十分であるため、POSTボディの「update」パラメータを介して保存型クロスサイトスクリプティングの脆弱性が存在します。その結果、認証されていない攻撃者が任意のWebスクリプトをページに挿入でき、ユーザーがそのページにアクセスするとスクリプトが実行される可能性があります。

CriticalCVSS 9.6JVNDB-2024-0297352025-12-25
製品:Chunghwa Telecom Co., Ltd. / TenderDocTransfer種別:クロスサイトスクリプティング(CWE-79)

Chunghwa TelecomのTenderDocTransferには、反射型クロスサイトスクリプティングの脆弱性が存在します。このアプリケーションはローカルウェブサーバーを起動し、ターゲットウェブサイトとの通信のためのAPIを提供しています。APIにCSRF保護が実装されていないため、認証されていないリモートの攻撃者がフィッシングを通じて特定のAPIを利用し、ユーザーのブラウザ上で任意のJavaScriptコードを実行できます。さらに、このアプリケーションが設定するウェブサーバーはNode.jsの機能をサポートしているため、攻撃者がOSコマンドの実行を行うことも可能です。

MediumCVSS 6.1JVNDB-2024-0297322025-12-25
製品:Paul Greenberg / caddy-security種別:クロスサイトスクリプティング(CWE-79)

github.com/greenpau/caddy-security パッケージのすべてのバージョンには、参照元(Referer)ヘッダーを介したクロスサイトスクリプティング(XSS)の脆弱性があります。この問題は、入力のサニタイズが不適切なために発生します。Referer ヘッダーは、一部の XSS を許す可能性のある文字(例:[&]、[]、["],[']など)をエスケープしてサニタイズしていますが、JavaScript URL スキーム(例: javascript:alert(document.domain)// ペイロード)に基づく攻撃には対応していません。この脆弱性の悪用は容易ではない場合もありますが、標的ユーザーのブラウザ環境で悪意のあるスクリプトが実行され、ユーザーセッションが侵害される可能性があります。

MediumCVSS 5.4JVNDB-2025-0233072025-12-25
製品:IBM / IBM Watson Studio種別:クロスサイトスクリプティング(CWE-79)

IBM の Cloud Pak For Data 用 IBM Watson Studio には、クロスサイトスクリプティングの脆弱性が存在します。

MediumCVSS 6.1JVNDB-2025-0232912025-12-25
製品:Laundry プロジェクト / Laundry種別:クロスサイトスクリプティング(CWE-79)

Webページ生成時に入力が適切に無害化されていないため、XSS(クロスサイトスクリプティング)攻撃を受ける脆弱性が存在します。これにより、LinuxやMacOS上のLaundryのアカウントが乗っ取られる可能性があります。本脆弱性はLaundryバージョン2.3.0に影響します。

MediumCVSS 5.4JVNDB-2025-0232392025-12-25
製品:Foxit / PDF Editor Cloud種別:クロスサイトスクリプティング(CWE-79)

webplugins.foxit.comには、保存されたクロスサイトスクリプティング(XSS)の脆弱性が存在します。postMessageハンドラーがメッセージの送信元を検証せず、externalPathをスクリプトソースに直接割り当てるため、攻撃者は細工されたpostMessageを受信させることで、任意のJavaScriptを実行できます。

MediumCVSS 5.4JVNDB-2025-0232382025-12-25
製品:Foxit / PDF Editor Cloud種別:クロスサイトスクリプティング(CWE-79)

pdfonline.foxit.com の Foxit eSign セクションにある「定型テキスト」機能には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。細工されたペイロードを「氏名(First Name)」フィールドを通じて保存でき、適切なサニタイズ(無害化)処理が行われないまま DOM にレンダリングされます。その結果、定型テキストの使用時やドキュメントプロパティの閲覧時に、挿入されたスクリプトが実行される可能性があります。

MediumCVSS 5.4JVNDB-2025-0232372025-12-25
製品:Foxit / PDF Editor Cloud種別:クロスサイトスクリプティング(CWE-79)

pdfonline.foxit.com のページテンプレート機能には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在しています。攻撃者は不正なペイロードをテンプレート名として保存でき、その後、適切なサニタイズ処理が行われないままDOMへレンダリングされます。その結果、影響を受けるPDFが読み込まれるたびに注入されたスクリプトが実行されてしまいます。

MediumCVSS 5.4JVNDB-2025-0232362025-12-25
製品:Foxit / PDF Editor Cloud種別:クロスサイトスクリプティング(CWE-79)

pdfonline.foxit.com のレイヤーインポート機能には保存型クロスサイトスクリプティング(XSS)脆弱性が存在します。攻撃者は、細工されたペイロードを「新しいレイヤーの作成」フィールドにレイヤーのインポート時に注入でき、適切なサニタイズが行われていないためDOMにそのまま表示されます。その結果、ユーザーがレイヤーパネルにアクセスすると、注入されたスクリプトが実行されます。

MediumCVSS 5.4JVNDB-2025-0232352025-12-25
製品:Foxit / PDF Editor Cloud種別:クロスサイトスクリプティング(CWE-79)

Foxit PDF Editor Cloud(pdfonline.foxit.com)のポートフォリオ機能には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。ユーザーが提供したSVGファイルは、HTML構造に挿入される前に適切にサニタイズや検証が行われていません。そのため、細工されたSVG内の埋め込みHTMLやJavaScriptが、ポートフォリオファイルリストの表示時に実行される可能性があります。

MediumCVSS 5.4JVNDB-2025-0232342025-12-25
製品:Foxit / PDF Editor Cloud種別:クロスサイトスクリプティング(CWE-79)

pdfonline.foxit.com の Trusted Certificates 機能には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。攻撃者は、細工されたペイロードを証明書名として注入でき、適切なサニタイズが行われないまま DOM にレンダリングされてしまいます。その結果、Trusted Certificates ビューが読み込まれるたびに、注入されたスクリプトが実行されます。

MediumCVSS 5.4JVNDB-2025-0232332025-12-25
製品:Foxit / PDF Editor Cloud種別:クロスサイトスクリプティング(CWE-79)

Foxit PDF Editor Cloud(pdfonline.foxit.com)のDigital IDs機能には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。アプリケーションは、ユーザーが提供したCommon Nameフィールドの内容をDOMに挿入する前に、適切なサニタイズまたはエンコード処理を行っていません。その結果、埋め込まれたHTMLやJavaScriptが、Digital IDsダイアログにアクセスした際や、影響を受けるPDFを読み込んだ際に実行される可能性があります。

HighCVSS 8.0JVNDB-2025-0232282025-12-25
製品:GitLab.org / GitLab種別:クロスサイトスクリプティング(CWE-79)

GitLabは、GitLab CE/EEのバージョン15.11から18.4.6未満、18.5から18.5.4未満、18.6から18.6.2未満のすべてのバージョンに影響する問題を修正しました。この問題により、特定の状況下で認証されていないユーザーがSwagger UIに悪意のある外部スクリプトを注入し、他のユーザーの代わりに不正な操作を実行できる可能性がありました。

HighCVSS 8.7JVNDB-2025-0232262025-12-25
製品:GitLab.org / GitLab種別:クロスサイトスクリプティング(CWE-79)

GitLabは、GitLab CE/EEのすべてのバージョン(18.4から18.4.6未満、18.5から18.5.4未満、および18.6から18.6.2未満)に影響する問題を修正しました。この問題により、特定の条件下で認証済みユーザーが悪意のあるコンテンツを使用してWikiページを作成すると、他のユーザーの代理で不正な操作を行う可能性がありました。

HighCVSS 7.1JVNDB-2025-0232192025-12-25
製品:craftycontrol / crafty controller種別:クロスサイトスクリプティング(CWE-79)

Crafty ControllerのServer MOTDコンポーネントに入力無害化の不備が存在するため、リモートの認証されていない攻撃者がサーバーのMOTDを改ざんし、蓄積型XSS(クロスサイトスクリプティング)攻撃を実行できる可能性があります。

MediumCVSS 6.1JVNDB-2025-0231742025-12-25
製品:CiviCRM / CiviCRM種別:クロスサイトスクリプティング(CWE-79)

CiviCRM v6.7以前のAccounting Batchesフィールドには、保存型クロスサイトスクリプティング(Stored XSS)の脆弱性が存在します。認証済みユーザーがこのフィールドに悪意のあるJavaScriptを挿入し、ページが表示される際にそのコードが実行されます。

MediumCVSS 6.1JVNDB-2025-0231682025-12-25
製品:exrick / xmall種別:クロスサイトスクリプティング(CWE-79)

xmall v1.1 には、ユーザーが入力したデータの不適切な処理に起因して複数のクロスサイトスクリプティング(XSS)脆弱性が存在します。ユーザー名や説明などの入力フィールドが、適切なサニタイズやエンコーディング処理を行わずにそのまま HTML に出力されるため、攻撃者が悪意あるスクリプトを注入して実行することができます。

LowCVSS 3.5JVNDB-2025-0231662025-12-25
製品:janeczku / calibre-web種別:クロスサイトスクリプティング(CWE-79)

Calibre-Web v0.6.25 には、保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。攻撃者はユーザー作成時の「ユーザー名」フィールドに悪意のあるJavaScriptを注入できます。システムはこのペイロードをサニタイズせずに保存し、その後 /ajax/listusers エンドポイントにアクセスすると実行されます。

MediumCVSS 6.1JVNDB-2025-0231652025-12-25
製品:krpano GmbH / krpano種別:クロスサイトスクリプティング(CWE-79)

krpano のバージョン 1.23.2 より前には、反射型クロスサイトスクリプティング(rXSS)の脆弱性が存在し、リモートの認証されていない攻撃者が、xml パラメータを有効にした passQueryParameters 関数への細工されたURLを介して、被害者のブラウザ上で任意のJavaScriptを実行できる可能性があります。

HighCVSS 8.8JVNDB-2025-0231612025-12-25
製品:HashenUdara / Doctor's Appointment System using PHP Free Source Code種別:クロスサイトスクリプティング(CWE-79)

edoc-doctor-appointment-system v1.0.1には、admin/add-session.php の「title」パラメータを介したクロスサイトスクリプティング(XSS)の脆弱性が存在します。

MediumCVSS 6.1JVNDB-2025-0231542025-12-25
製品:Elasticsearch B.V. / Kibana種別:クロスサイトスクリプティング(CWE-79)

Webページ生成中の入力の不適切な無害化(『クロスサイトスクリプティング』)(CWE-79)が原因で、認証済みユーザーは悪意のあるスクリプトを埋め込むことができ、そのコンテンツがWebブラウザに配信されることでクロスサイトスクリプティング(XSS)(CAPEC-63)が発生します。この脆弱性は、Vegaの特定のメソッドを通じて、以前のVegaによるXSS対策を回避する形で実行されます。

MediumCVSS 6.1JVNDB-2025-0231522025-12-25
製品:Elasticsearch B.V. / Kibana種別:クロスサイトスクリプティング(CWE-79)

ウェブページ生成時の入力が適切に無害化されない(クロスサイトスクリプティング、CWE-79)ことにより、認証されていないユーザーが悪意のあるスクリプトをコンテンツ内に埋め込むことが可能となり、これがウェブブラウザに配信されることでクロスサイトスクリプティング(XSS)(CAPEC-63)が発生します。この脆弱性はVega AST Evaluatorの関数ハンドラーに存在します。

MediumCVSS 6.1JVNDB-2025-0231342025-12-25
製品:Zucchetti s.p.a. / AD HOC INFINITY種別:クロスサイトスクリプティング(CWE-79)

Zucchetti s.p.a. の AD HOC INFINITY には、クロスサイトスクリプティングの脆弱性が存在します。

MediumCVSS 5.4JVNDB-2025-0231172025-12-25
製品:FastLine Media LLC / Beaver Builder Page Builder - Drag and Drop Website Builder種別:クロスサイトスクリプティング(CWE-79)

FastLine Media LLC の WordPress 用 Beaver Builder には、クロスサイトスクリプティングの脆弱性が存在します。

MediumCVSS 6.1JVNDB-2025-0231092025-12-25
製品:nopCommerce / nopCommerce種別:クロスサイトスクリプティング(CWE-79)

nopCommerce には、クロスサイトスクリプティングの脆弱性が存在します。

MediumCVSS 4.6JVNDB-2025-0231062025-12-25
製品:jishenghua / jshERP種別:クロスサイトスクリプティング(CWE-79)

jishenghua の jshERP には、クロスサイトスクリプティングの脆弱性が存在します。

MediumCVSS 5.4JVNDB-2025-0230972025-12-25
製品:Compass Plus (Great Britain) Limited / TranzAxis種別:クロスサイトスクリプティング(CWE-79)

Compass Plus (Great Britain) Limited の TranzAxis には、クロスサイトスクリプティングの脆弱性が存在します。

HighCVSS 7.1JVNDB-2025-0230942025-12-25
製品:PHOENIX CONTACT / FL SWITCH 2508 PN ファームウェア種別:クロスサイトスクリプティング(CWE-79)

FL NAT 2008 ファームウェア、FL NAT 2208 ファームウェア、FL NAT 2304-2GC-2SFP ファームウェア等複数の PHOENIX CONTACT 製品には、クロスサイトスクリプティングの脆弱性が存在します。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,756件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。