baserCMSユーザー会からの情報
脆弱性識別番号:JVN#14353754
脆弱性タイトル:baserCMSにおける複数の脆弱性
ステータス:該当製品あり
以下の情報は、製品開発者から JVN に提供されたものです。
### ターゲット
baserCMS 5.4.0 と、その前のバージョン
### 脆弱性
当該製品には、次の複数の脆弱性が存在します。
- CVE-2026-93460: メールフォームの項目設定を編集できる権限でログインした攻撃者によって、フォームを閲覧したユーザーのブラウザ上で任意のスクリプトを実行される可能性があります。
- CVE-2026-93462: 認証されていない第三者によって、ブログコメントの非公開情報(承認前のコメント内容や投稿者のメールアドレスなど)を取得される可能性があります。
- CVE-2026-93463: 記事の編集権限でログインした攻撃者によって、スクリプトの入力制限を回避され、記事を閲覧したユーザーのブラウザ上で任意のスクリプトを実行される可能性があります。
- CVE-2026-93464: カスタムコンテンツの設定を編集できる権限でログインした攻撃者によって、公開ページを閲覧したユーザーのブラウザ上で任意のスクリプトを実行される可能性があります。
### 対策
baserCMS 5.4.1 または 5.3.1 以降にアップデートしてください。
詳細については、以下のページをご参照ください。
https://basercms.net/security/JVN_14353754
### 謝辞
CVE-2026-93460: 加藤創@三井物産セキュアディレクション株式会社
CVE-2026-93462: 東内 裕二@三井物産セキュアディレクション株式会社
CVE-2026-93463: 田中凱@三井物産セキュアディレクション株式会社
CVE-2026-93464: 野口晋義@三井物産セキュアディレクション株式会社
