WordPress脆弱性情報:2023年5月分

2023年5月に確認されたWordPress関連の脆弱性情報です。

2023年5月に確認されたWordPress関連の脆弱性情報です。
WordPressコアについては、コアのリリースに含まれたセキュリティアップデートの情報です。
プラグイン・テーマの脆弱性情報は、海外の脆弱性情報データベース等を元に、脆弱性のリスク・緊急度、プラグインやテーマの日本国内での使用状況等を鑑みてCCSIが独自に抽出したものです。

WordPressコア

リリース日
(米国時間)
各系統のコアリリース版(パッチ済)対応された脆弱性 
2023年5月16日6.2.1 / 6.1.2 / 6.0.4 /
5.9.6 / 5.8.7 / 5.7.9 / 5.6.11 / 5.5.12 /
5.4.13 / 5.3.15 / 5.2.18 / 5.1.16 / 5.0.19 /
4.9.23 / 4.8.22 / 4.7.26 / 4.6.26 / 4.5.29
/ 4.4.30 / 4.3.31 / 4.2.35 / 4.1.38 /
・ディレクトリトラバーザル(CVE-2023-2745)
・格納型XSS
・CSRF
・ブロック属性のサニタイズ不十分
・ユーザー生成コンテンツでのショートコード実行
2023年5月19日6.2.2 / 6.1.3 / 6.0.5 / 5.9.7 ・ユーザー生成コンテンツでのショートコード実行

プラグイン

プラグイン名称対象ver. パッチ済ver.CVE-IDリスクメモ
Ninja Forms Contact Form3.6.21以前3.6.22CVE-2023-1835XSS
tagDiv Composer4.0未満4.0CVE-2023-1596XSS
Advanced Custom Fields / Advanced Custom Fields Pro6.1.6以前6.1.6CVE-2023-30777XSS
Snow Monkey Forms5.0.6以前5.0.7CVE-2023-28413ディレクトリトラバーザル
Metform Elementor Contact Form Builder3.3.0以前3.3.0CVE-2023-1843アクセス制御の脆弱性
Essential Addons for Elementor5.7.1以前5.7.2CVE-2023-32243クリティカル権限昇格・PWリセット
WordPress Ultimate Addons for Contact Form 73.1.23以前3.1.24CVE-2022-47586、
(CVE-2023-30495)
クリティカルSQLインジェクション他
Elementor4.4.2以前4.4.3ディレクトリトラバーザル
UpdraftPlus / UpdraftPlus(Premium)1.22.14 – 1.23.2 / 2.22.14 – 2.23.21.23.3 / 2.23.3CVE-2023-32960権限昇格
Unlimited Elements For Elementor1.5.60以前1.5.61CVE-2023-31090クリティカル任意のファイルアップロード
Duplicator Pro4.5.11以前4.5.11.1CVE-2023-33309反射型XSS
Elementor3.13.23.13.CVE-2023-33922アクセス制御の脆弱性
Essential Addons for Elementor Pro5.4.8以前5.4.9CVE-2023-32245 / CVE-2023-32241高 / 中サーバーサイド・リクエスト・フォージェリ他

テーマ

テーマ名称対象ver. パッチ済ver.CVE-IDリスクメモ
JupiterX3.0.0以前3.1.0CVE-2023-32110ローカルファイルインクルージョン

カテゴリ:
タグ: