Movable Type に複数の格納型 XSS の脆弱性 | ScanNetSecurity
2026.09.14(月)

Movable Type に複数の格納型 XSS の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月22日、Movable Typeにおける複数の格納型クロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は10月22日、Movable Typeにおける複数の格納型クロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

・Movable Type ソフトウェア版
Movable Type / Movable Type Advanced
 8.4.0から8.4.3まで(8.4系)
 8.0.0から8.0.7まで(8.0系)
 7 r.5509 およびそれ以前(7系)

Movable Type Premium / Movable Type Premium(Advanced Edition)
 2.10およびそれ以前(2系)
 1.67およびそれ以前(1系)

・Movable Type クラウド版
Movable Type
 8.7.0(8系)
 7 r.5509(7系)

Movable Type Premium
 2.10(2系)
 1.67(1系)

 シックス・アパート株式会社が提供するMovable Typeには、「コンテンツタイプの管理」権限を持ったユーザによって細工された入力が保存された場合、下記の影響を受ける可能性がある複数の格納型クロスサイトスクリプティングの脆弱性が存在する。

・コンテンツデータの編集画面における格納型クロスサイトスクリプティング(CVE-2025-54856)
→コンテンツデータの編集画面にアクセスしたユーザのウェブブラウザ上で、任意のスクリプトを実行される

・コンテンツタイプのカテゴリセット編集画面における格納型クロスサイトスクリプティング(CVE-2025-62499)
→コンテンツタイプのカテゴリセット編集画面にアクセスしたユーザのウェブブラウザ上で、任意のスクリプトを実行される

 JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。なお開発者は、本脆弱性を修正した下記のバージョンをリリースしている。

・Movable Type ソフトウェア版
Movable Type / Movable Type Advanced
 8.8.0(8.8系)
 8.4.4(8.4系)
 8.0.8(8.0系)
 7 r.5510(7系)

Movable Type Premium / Movable Type Premium(Advanced Edition)
 2.11(2系)
 1.68(1系)

・Movable Type クラウド版
Movable Type
 8.8.0(8系)
 7 r.5510(7系)

Movable Type Premium
 2.11(2系)
 1.68(1系)

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 最大40Mbpsを実現する高速アクセスルータ「UNIVERGE IX2004」を発売(NEC)

    最大40Mbpsを実現する高速アクセスルータ「UNIVERGE IX2004」を発売(NEC)

  2. 著作権侵害コンテンツ取り下げ申請サービス開始(弁護士ドットコム)

    著作権侵害コンテンツ取り下げ申請サービス開始(弁護士ドットコム)

  3. 熊本県人吉市、職員が借金先に475名分の個人情報を漏洩

    熊本県人吉市、職員が借金先に475名分の個人情報を漏洩

  4. NTTドコモ、店頭での本人確認にICチップ読み取りを導入 不正契約の防止を強化

    NTTドコモ、店頭での本人確認にICチップ読み取りを導入 不正契約の防止を強化

  5. 「SECCON 2013」の開催概要を発表、全国10箇所以上で開催(JNSA)

    「SECCON 2013」の開催概要を発表、全国10箇所以上で開催(JNSA)

ランキングをもっと見る
PageTop