Published: 2025-02-21 08:00

Movable Type に複数の XSS の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は2月19日、Movable Typeにおけ複数のクロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。小岩井乳業株式会社のイ ボムソク報告行っている。影響を受けるシステムは以下の通り

Movable Type  8.4.1 およびそれ以前(8.4.x)  8.0.5 およびそれ以前(8.0.x) Movable Type Advanced  8.4.1 およびそれ以前(8.4.x)  8.0.5 およびそれ以前(8.0.x) Movable Type Premium 2.06 およびそれ以前(2.x) Movable Type Premium (Advanced Edition) 2.06 およびそれ以前(2.x) Movable Type クラウド 8.4.1 およびそれ以前(8.x) Movable Type Premium クラウド 2.06 およびそれ以前(2.x

 シックス・アパート株式会社提供するMovable Typeには、下記影響を受ける可能性がある複数のクロスサイトスクリプティングの脆弱性存在する。

・MTブロックエディタのカスタムブロック編集画面おけ格納クロスサイトスクリプティング(CVE-2025-22888) □当該製品管理画面にアクセスしたユーザのウェブブラウザ上で、任意のスクリプトを実行される

・MTブロックエディタのHTML編集モードにおけ格納クロスサイトスクリプティング(CVE-2025-24841) ※リッチテキストエディタとしてTinyMCE6を使用している場合 □当該製品管理画面にアクセスしたユーザのウェブブラウザ上で、任意のスクリプトを実行される

