WordPress脆弱性情報:2024年1月分

2024年1月に確認されたWordPress関連の脆弱性情報です。

2024年1月に確認されたWordPress関連の脆弱性情報です。
WordPressコアについては、コアのリリースに含まれたセキュリティアップデートに関する情報です。
プラグインの脆弱性情報は、海外の脆弱性情報データベース等を元に、脆弱性のリスク・緊急度、日本国内での使用状況等を鑑みてCCSIが独自に抽出したものです。

WordPressコア

リリース日
(米国時間)
各系統のコアリリース版(パッチ済)対応された脆弱性 
2024年1月30日6.4.3, 6.3.3, 6.2.4, 6.1.5, 6.0.7,
5.9.9, 5.8.9, 5.7.11, 5.6.13, 5.5.14,
5.4.15, 5.3.17, 5.2.20, 5.1.18, 5.0.21,
4.9.25, 4.8.24, 4.7.28, 4.6.28, 4.5.31, 4.4.32, 4.3.33, 4.2.37, 4.1.40
・管理者または特権管理者によるサイトへのPHPファイル直接アップロード
・オプション保存方法に関する潜在的なPHPオブジェクトインジェクションの問題

プラグイン

プラグイン名称対象ver. パッチ済ver.CVE-IDリスクメモ
LeanPress4.2.5.7以前4.2.5.8CVE-2023-6634
CVE-2023-6567
CVE-2023-7002


重大
コマンドインジェクション
SQLインジェクション
情報漏洩に繋がる直接のオブジェクト参照
WP Mail Log4.9.4以前4.9.5CVE-2023-51410高い任意のファイルアップロード
Download Monitor2.9.6以前2.9.7SQLインジェクション
POST SMTP Mailer/Email Log2.8.7以前2.8.8CVE-2023-6875
CVE-2023-7027
重大
タイプジャグリングの問題による認証バイパス脆弱性
格納型XSS
Unlimited Addons for WPBakery Page Builder1.0.42以前CVE-2023-6925任意のファイルアップロード
Essential Addons for Elementor5.9.4以前5.9.5
CVE-2024-0586格納型XSS
Advanced Custom Fields6.2.4以前6.2.5CVE-2023-6701格納型XSS
Happy Addons for Elementor3.10.0以前3.10.1格納型XSS
File Manager Pro8.3.4以前8.3.5CVE-2023-6846任意のファイルアップロード
Stripe Payment Plugin for WooCommerce3.7.9以前3.8.0CVE-2024-0705重大SQLインジェクション
AMP for WP1.0.92.1以前1.0.93CVE-2024-0587XSS
Better Search Replace1.4.4以前1.4.5CVE-2023-6933重大PHPオブジェクトインジェクション
File Manager7.2.1以前7.2.2CVE-2024-0761機密情報の漏洩
WPvivid0.9.94以前0.9.95CVE-2023-4637アクセス制御の不具合
WPForms Pro1.8.5.3以前1.8.5.4CVE-2023-7063XSS

カテゴリ:
タグ: