WordPress 用プラグイン VK Blocks および VK All in One Expansion Unit にXSSの脆弱性 | ScanNetSecurity
2023.12.01(金)

WordPress 用プラグイン VK Blocks および VK All in One Expansion Unit にXSSの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月9日、WordPress 用プラグイン VK Blocks および VK All in One Expansion Unit におけるクロスサイトスクリプティングの脆弱性について「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月9日、WordPress 用プラグイン VK Blocks および VK All in One Expansion Unit におけるクロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。apple502j氏が報告を行っている。影響を受けるシステムは以下の通り。

・CVE-2023-27923、CVE-2023-27925
VK Blocks 1.53.0.1 およびそれ以前
VK Blocks Pro 1.53.0.1 およびそれ以前

・CVE-2023-27926、CVE-2023-28367
VK All in One Expansion Unit 9.88.1.0 およびそれ以前

 株式会社ベクトルが提供する WordPress 用プラグイン VK Blocks および VK All in One Expansion Unit には、下記の影響を受ける可能性がある複数のクロスサイトスクリプティングの脆弱性が存在する。

・タグ編集機能におけるクロスサイトスクリプティング(CVE-2023-27923)
→当該製品にログインしているユーザのウェブブラウザ上で任意のスクリプトを実行される

・投稿機能におけるクロスサイトスクリプティング(CVE-2023-27925)
→当該製品を使用しているサイトにアクセスしているユーザのウェブブラウザ上で任意のスクリプトを実行される

・プロフィール設定機能におけるクロスサイトスクリプティング(CVE-2023-27926)
→当該製品を使用しているサイトにアクセスしているユーザのウェブブラウザ上で任意のスクリプトを実行される

・CTA 投稿機能におけるクロスサイトスクリプティング(CVE-2023-28367)
→当該製品にログインしているユーザのウェブブラウザ上で任意のスクリプトを実行される

 JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼びかけている。なお開発者は、本脆弱性を修正した下記のバージョンをリリースしている。

VK Blocks 1.54.0.0 以降
VK Blocks Pro 1.54.0.0 以降
VK All in One Expansion Unit 9.88.2.0 以降

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 医療機関向けセキュリティベンダCOO「事業拡大」のため病院をサイバー攻撃した罪を認める

    医療機関向けセキュリティベンダCOO「事業拡大」のため病院をサイバー攻撃した罪を認める

  2. 中津市民病院にランサムウェア攻撃、取引先情報が流出した可能性

    中津市民病院にランサムウェア攻撃、取引先情報が流出した可能性

  3. ボットが一般家庭の IP アドレス使用し防御回避、ユーザーは「CAPTCHA地獄」に

    ボットが一般家庭の IP アドレス使用し防御回避、ユーザーは「CAPTCHA地獄」に

  4. 今日もどこかで情報漏えい 第18回「2023年10月の情報漏えい」千葉県のSDカード“伊達直人”

    今日もどこかで情報漏えい 第18回「2023年10月の情報漏えい」千葉県のSDカード“伊達直人”

  5. JCOM メッシュWi-Fi 提供元のモバイルアプリへ不正アクセス、顧客の個人情報が漏えい

    JCOM メッシュWi-Fi 提供元のモバイルアプリへ不正アクセス、顧客の個人情報が漏えい

  6. 受け身ではなく先回り:CISO はサイバー脅威インテリジェンスをどう読むべきか

    受け身ではなく先回り:CISO はサイバー脅威インテリジェンスをどう読むべきかPR

  7. Apache Tomcat にリクエストスマグリングの脆弱性

    Apache Tomcat にリクエストスマグリングの脆弱性

  8. 日本航空電子工業グループの一部サーバに不正アクセス、システム停止やメール送受信遅延等の障害も

    日本航空電子工業グループの一部サーバに不正アクセス、システム停止やメール送受信遅延等の障害も

  9. EC事業者の「リアルな実態」と目指すべき姿としての IPA『ECガイドライン』

    EC事業者の「リアルな実態」と目指すべき姿としての IPA『ECガイドライン』PR

  10. クラウド請求書プラットフォーム「INVOY」で他の顧客情報が閲覧可能に、技術力向上のため人材登用に投資

    クラウド請求書プラットフォーム「INVOY」で他の顧客情報が閲覧可能に、技術力向上のため人材登用に投資

ランキングをもっと見る