CVE-2026-17089
Events Manager <= 7.4.0.1 - 'header_format' パラメータを介した反射型クロスサイトスクリプティング
- 公開済み
- 2026/08/25
- 更新済み
- 2026/08/25
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/10/03
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 20.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
WordPress用プラグイン「Events Manager – Calendar, Bookings, Tickets, and more!」は、バージョン7.4.0.1以前のすべてのバージョンにおいて、'header_format'パラメータを介した反射型クロスサイトスクリプティングに対して脆弱です。これは、入力のサニタイズと出力のエスケープが不十分であることが原因です。これにより、未認証の攻撃者が任意のWebスクリプトをページに注入し、ユーザーを騙してリンクのクリックなどの操作を実行させることができた場合に、そのスクリプトが実行される可能性があります。ショートコードのエントリポイントではwp_kses()を介して'header_format'をサニタイズしていますが、未認証の'search_events_grouped' AJAXアクションはこのサニタイズを完全にバイパスし、output_grouped()でHTML本文にエコーされる前にパラメータがサニタイズされないままになります。
ソース
CVE-2026-17089 の Shell PoC。WordPress Events Manager プラグイン (<= 7.4.0.1) における未認証の反射型 XSS であり、プラグインのフィンガープリントを行い、header_format の反射をテストします。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。