重要情報 1. バグ番号: - JVN#65724976 2. 影響を受ける製品: - WordPress プラグイン「Forminator」のバージョン1.34.1より前のもの 3. 説明: - Forminatorプラグインは、ユーザーがフォームを作成し埋め込むことを可能にします。Forminatorによって作成されたフォームを含むページにアクセスすると、URL内の特定情報がフォーム内に埋め込まれる可能性があります。 - これらの埋め込まれた情報の処理が不適切であるため、クロスサイトスクリプティング(CWE-79)の脆弱性が生じます。 4. 影響: - ユーザーが悪意のあるURLを含むページにアクセスし、さらにForminatorによって作成されたフォームを含むウェブページにアクセスすると、任意のスクリプトが実行される可能性があります。 5. 対応策: - プラグインを更新し、フォームを再構築します。 - 開発者のアドバイスに従ってプラグインを更新し、以前に作成されたフォームを再構築してください。 6. ベンダーの状況: - WPMU DEVがアップデートをリリースし、本問題を修正しました。 7. 参考リンク: - WPMU DEVによるForminatorプラグインのアップデート情報。 8. CVSSスコア: - CVSS v3 スコア: 3.0 - ベーススコア: 6.1 9. クレジット: - Asterisk Corporationの加藤義光氏により報告されました。 - JPCERT/CCは、情報安全管理のための早期警報パートナーシップを通じて開発者と調整しました。 10. その他の情報: - JPCERT警報 - JPCERTレポート - CERT公告 - CPNI公告 - TRnotes - CVE: CVE-2024-45625 - JVN iPedia: JVNDB-2024-000097 まとめ この脆弱性は、WordPressプラグインForminatorにおけるクロスサイトスクリプティング(CWE-79)の脆弱性であり、バージョン1.34.1より前のすべてのForminatorプラグインに影響します。この問題は、プラグインを更新しフォームを再構築することで解決できます。