WordPress 用プラグイン VK Blocks および VK All in One Expansion Unit にXSSの脆弱性 | ScanNetSecurity
2024.07.27(土)

WordPress 用プラグイン VK Blocks および VK All in One Expansion Unit にXSSの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月9日、WordPress 用プラグイン VK Blocks および VK All in One Expansion Unit におけるクロスサイトスクリプティングの脆弱性について「JVN」で発表した。

脆弱性と脅威

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月9日、WordPress 用プラグイン VK Blocks および VK All in One Expansion Unit におけるクロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。apple502j氏が報告を行っている。影響を受けるシステムは以下の通り。

・CVE-2023-27923、CVE-2023-27925
VK Blocks 1.53.0.1 およびそれ以前
VK Blocks Pro 1.53.0.1 およびそれ以前

・CVE-2023-27926、CVE-2023-28367
VK All in One Expansion Unit 9.88.1.0 およびそれ以前

 株式会社ベクトルが提供する WordPress 用プラグイン VK Blocks および VK All in One Expansion Unit には、下記の影響を受ける可能性がある複数のクロスサイトスクリプティングの脆弱性が存在する。

・タグ編集機能におけるクロスサイトスクリプティング(CVE-2023-27923)
→当該製品にログインしているユーザのウェブブラウザ上で任意のスクリプトを実行される

・投稿機能におけるクロスサイトスクリプティング(CVE-2023-27925)
→当該製品を使用しているサイトにアクセスしているユーザのウェブブラウザ上で任意のスクリプトを実行される

・プロフィール設定機能におけるクロスサイトスクリプティング(CVE-2023-27926)
→当該製品を使用しているサイトにアクセスしているユーザのウェブブラウザ上で任意のスクリプトを実行される

・CTA 投稿機能におけるクロスサイトスクリプティング(CVE-2023-28367)
→当該製品にログインしているユーザのウェブブラウザ上で任意のスクリプトを実行される

 JVNでは、開発者が提供する情報をもとに、最新版へアップデートするよう呼びかけている。なお開発者は、本脆弱性を修正した下記のバージョンをリリースしている。

VK Blocks 1.54.0.0 以降
VK Blocks Pro 1.54.0.0 以降
VK All in One Expansion Unit 9.88.2.0 以降

《ScanNetSecurity》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. Assimp にヒープベースのバッファオーバーフローの脆弱性

    Assimp にヒープベースのバッファオーバーフローの脆弱性

  2. スマホアプリ「ピッコマ」に外部サービスの APIキーがハードコードされている問題

    スマホアプリ「ピッコマ」に外部サービスの APIキーがハードコードされている問題

  3. 「ポケモンセンターオンライン」を装ったフィッシングサイトに注意喚起(ポケモンセンター)

    「ポケモンセンターオンライン」を装ったフィッシングサイトに注意喚起(ポケモンセンター)

  4. NETGEAR 製ルータにバッファオーバーフローの脆弱性

  5. JPCERT/CC、仮想通貨マイニングツールのXMRigの設置を狙った攻撃を順序立てて詳説~対策マニュアルとしても有効

  6. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  7. メルカリがフィッシング詐欺に注意喚起、アプリの利用など推奨

  8. 「GROWI」にWebブラウザ上で任意のスクリプトを実行される複数の脆弱性(JVN)

  9. 同日に再攻撃やフリーツール悪用も、2022年下半期 IPA 届出事例

  10. 「マンションのWi-Fiが遅いから切り替えます」関係者装った悪質勧誘が横行、法に基づき社名を公表(消費者庁)

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×