ニュース 4日前更新
Gravは2.0.13でも不十分、本体2.0.15へ 8月3日に14件の追加修正
開発セキュリティ
ホームページやブログを作るソフト「Grav」に、サイトを乗っ取られる恐れのある脆弱性が2026年7月にまとめて公表されました。悪用されると管理者になりすまされ、サイトを改ざんされる可能性があります。対象は古いバージョンで、最新版に更新すれば防げます。自分のサイトが対象か、確認方法と対処を分かりやすくまとめました。
2026.07.2246 views
ニュース
プロジェクト管理ツール『Plane』に別チームのファイルを盗み見・削除できる脆弱性 CVE-2026-46558、v1.3.1へ即更新を
開発セキュリティ
オープンソースのプロジェクト管理ツール『Plane』に、ログインした利用者なら本来入れない別チームの資料を盗み見・上書き・削除できる脆弱性CVE-2026-46558が見つかりました。自社サーバーで運用する企業は最新版v1.3.1への更新が必要です。ログイン前でもメールアドレスが漏れる別の不具合も同時に修正されています。
2026.07.2224 views
ニュース
Ninja Formsの脆弱性7件、決済0円化も。60万サイトは3.15.0へ
セキュリティ開発
世界で60万サイト超が使うWordPressのフォーム作成プラグイン「Ninja Forms」に、危険度9.3の脆弱性が2件見つかりました。CVE-2026-65048はログイン不要でフォーム送信から管理画面に不正スクリプトを仕込み管理者を乗っ取る恐れ、CVE-2026-65049は全フォームデータの一括削除につながる恐れがあります。修正版3.14.9以降への更新方法を解説します。
2026.07.2222 views
ニュース 5日前更新
PrestaShopの検索機能に乗っ取りの脆弱性 CVE-2026-54159、4.0.4へ更新を
セキュリティ開発
ネットショップを作れる人気の無料ソフト「PrestaShop」の標準の絞り込み検索機能に、危険度が最高の10点満点という欠陥が見つかりました。CVE-2026-54159で、細工したURLを一度送るだけで、ログインなしにショップとサーバーを乗っ取られる恐れがあります。対象は検索モジュール3.0.0〜4.0.3。修正版4.0.4への更新が必要です。
2026.07.1823 views
ニュース 5日前更新
WordPress本体に乗っ取りの脆弱性 CVE-2026-60137ほか、最新版へ更新を
開発セキュリティ
世界の約4割のサイトが使うWordPressの本体に、データベースを不正に操作できる脆弱性が2件見つかりました。CVE-2026-60137とCVE-2026-63030で、組み合わせるとログイン不要でサイトを乗っ取られる恐れがあります。修正版6.8.6・6.9.5・7.0.2が公開され、自動更新も強制適用済みです。今の版が対処済みか確認する方法を解説します。
2026.07.18271 views
ニュース 4日前更新
Cursor『開くだけで乗っ取り』の脆弱性 CVE-2026-63093、Windows版は自衛を
AIセキュリティ開発
世界で700万人以上が使うAIコード編集ソフト「Cursor」のWindows版に、他人が作ったプログラム一式(リポジトリ)を開くだけでパソコンを乗っ取られかねない欠陥が見つかりました。番号はCVE-2026-63093。開発元は修正版の番号を公表しておらず、当面は信頼できないコードを不用意に開かないなどの自衛が要ります。
2026.07.1828 views
ニュース
ログイン連携の土台『Spring Authorization Server』に緊急の脆弱性、悪用でなりすまし・情報流出の恐れ CVE-2026-22752、7.0.5などへ更新を
開発セキュリティ
企業システムのログイン連携に使われるJava基盤『Spring Authorization Server』に、危険度9.6の緊急の脆弱性CVE-2026-22752が公表されました。動的クライアント登録を有効にしている場合、細工したデータでなりすまし・権限昇格・社内探索につながる恐れがあります。対策は7.0.5や1.5.7への更新、または動的登録の無効化です。
2026.07.1616 views
ニュース
WordPressの人気プラグイン3種に管理者乗っ取りの脆弱性、100万サイト超の翻訳ツールも対象 CVE-2026-15005ほか最新版へ更新を(2026年7月16日)
セキュリティ開発
2026年7月16日、WordPressの人気プラグイン3種に乗っ取りにつながる重大な脆弱性が公表されました。対象は導入100万サイト超の翻訳ツールLoco Translate、電話番号ログインのDigits、集客ページ作成のWPFunnels。いずれも権限を奪われ管理者になりすまされる恐れがあり、危険度は10段階中8.8。各プラグインを最新版へ更新すれば回避できます。
2026.07.1633 views
ニュース
WordPressの人気SSOプラグイン『miniOrange SAML SSO』に緊急の脆弱性、パスワード不要で管理者を乗っ取られる恐れ CVE-2026-15013、5.4.4へ即更新を
開発セキュリティ
WordPressのシングルサインオン用プラグイン『SAML Single Sign On – SSO Login』(miniOrange)に、緊急の脆弱性CVE-2026-15013が見つかりました。パスワードを持たない攻撃者が署名検証をすり抜けて管理者になりすまし、サイトを乗っ取れる恐れがあります。深刻度はCVSS 9.8、導入は1万サイト以上。修正版5.4.4への即更新と侵害チェックの手順を解説します。
2026.07.1635 views
ニュース 4日前更新
node-forgeの脆弱性一覧、1.3.3以前は署名偽造の恐れ 1.4.0へ更新を
セキュリティ開発
週に約3,440万回ダウンロードされるJavaScriptの暗号ライブラリ『node-forge』に、署名偽造の欠陥2件(CVE-2026-33894・CVE-2026-33895)が見つかりました。攻撃者が作った偽の署名を本物と誤認し、認証やコード署名がすり抜けられる恐れがあります。深刻度は高(CVSS 7.5)。影響範囲の調べ方と最新版1.4.0への更新手順を解説します。
2026.07.1648 views
ニュース
『Tera Term』に2件の脆弱性、悪意あるサーバーに接続すると情報が漏れる恐れ CVE-2026-58317ほか最新版5.6.2へ
セキュリティ開発
サーバー接続でよく使われる国産ソフト『Tera Term』に、2件の脆弱性CVE-2026-58317・CVE-2026-60060が見つかりました。悪意あるサーバーへ接続した場合にパソコンのメモリ内容が漏れたり異常終了したりする恐れがあります。深刻度は中程度で実際の悪用は確認されていませんが、影響範囲と最新版5.6.2への更新手順を解説します。
2026.07.16279 views
ニュース 2日前更新
Tomcat CVE-2026-34486が実際の攻撃に 対象は3つの版だけ、期限8月7日
開発セキュリティ
Apache Tomcatの脆弱性CVE-2026-59083・59084が、スキャナやニュースで「危険度9.1(Critical)」と表示されますが、開発元Apacheの評価はどちらも「低」。実際の悪用もKEV登録もありません。なぜ数字が食い違うのか、自分の環境は影響を受けるのか、そして慌てず定例更新でよい理由を落ち着いて解説します。
2026.07.16533 views