製品・ソフトウェアに関する情報
WordPress.orgのWordPress等の複数製品におけるクロスサイトスクリプティングの脆弱性
Title WordPress.orgのWordPress等の複数製品におけるクロスサイトスクリプティングの脆弱性
Summary

WordPress Coreには、表示名の出力エスケープが不十分な問題があり、バージョン6.5.2までのさまざまなバージョンでアバターブロックのユーザー表示名を通じて保存型クロスサイトスクリプティング(Stored XSS)の脆弱性が存在します。この脆弱性の影響により、認証済みの攻撃者(投稿者レベル以上)は任意のWebスクリプトをページへ注入でき、注入されたページにユーザーがアクセスするたびにスクリプトが実行される可能性があります。さらに、コメントブロックが含まれていてコメント著者のアバターを表示するページでは、未認証の攻撃者も任意のWebスクリプトを注入することができます。

Possible impacts 当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date May 3, 2024, midnight
Registration Date Jan. 7, 2026, 6:25 p.m.
Last Update Jan. 7, 2026, 6:25 p.m.
CVSS3.0 : 警告
Score 6.1
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Affected System
WordPress.org
WordPress 6.0 から 6.0.7
WordPress 6.1 から 6.1.5
WordPress 6.2 から 6.2.4
WordPress 6.3 から 6.3.3
WordPress 6.4.0 から 6.4.3
WordPress 6.5 から 6.5.1
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年01月07日]
  掲載
Jan. 7, 2026, 6:25 p.m.

NVD Vulnerability Information
CVE-2024-4439
Summary

WordPress Core is vulnerable to Stored Cross-Site Scripting via user display names in the Avatar block in various versions up to 6.5.2 due to insufficient output escaping on the display name. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. In addition, it also makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that have the comment block present and display the comment author's avatar.

Publication Date May 3, 2024, 3:15 p.m.
Registration Date May 3, 2024, 8 p.m.
Last Update Nov. 21, 2024, 6:42 p.m.
Related information, measures and tools
Common Vulnerabilities List