ダウンロード数/...最新バージョン/...

SECURITY セキュリティ情報

2026/09/24 baserCMSにXSSをはじめとする複数の脆弱性

baserCMSにSQLインジェクションをはじめとする複数の脆弱性があります。
対象となる方は、早急に新バージョンへアップデートをお願いします。

対象

baserCMS 5.0.0 〜 5.4.0

脆弱性

これらの脆弱性が悪用されると、認証されていない第三者にデータベースの情報を取得・改ざんされたり、サイトを閲覧したユーザーのブラウザ上で任意のスクリプトを実行されたり、非公開の情報を取得されたりする可能性があります。

1. メールフォーム項目の付加文字列による格納型クロスサイトスクリプティング(JVN#14353754):CVE-2026-93460
2. ブログコメント公開APIにおける未認証の情報漏えい(承認前コメント・投稿者メールアドレス)(JVN#56752971):CVE-2026-93462
3. スクリプト検証(containsScript)のバイパスによるクロスサイトスクリプティング(JVN#76990966):CVE-2026-93463
4. カスタムコンテンツ説明文による格納型クロスサイトスクリプティング(JVN#26271410):CVE-2026-93464
5. ブログ公開ページにおけるネストしたcontainパラメータを介した未認証SQLインジェクション(GHSA-ch8f-q957-r9xm)
6. カスタムコンテンツ公開ページにおけるネストしたcontainパラメータを介した未認証SQLインジェクション(GHSA-2ghw-gwvv-mv56)
7. Blog Tags APIにおけるネストしたcontainパラメータを介した未認証SQLインジェクション(GHSA-v9g2-xmwr-23vc、GHSA-636g-rgj6-542v)
8. 限定公開ファイル表示機能におけるパス・トラバーサル(GHSA-p22r-jcj7-mf93)
9. 管理画面2要素認証コードの総当たり(試行回数制限の欠如)(GHSA-pqvq-3jg5-27x4)
10. MCPサーバープラグイン(bc-mcp)におけるOAuth2署名用秘密鍵の不適切なファイル権限(GHSA-8qvr-v52m-fj2h)

1、3、4、8については管理画面を不特定多数のユーザーに利用させている場合のみに対応が必要となる脆弱性です。
10については baserCMS 5.4.0 のみが対象で、同一サーバー上に他の利用者のアカウントが存在する共用環境で MCP サーバー機能を利用している場合のみに対応が必要となる脆弱性です。

対策

baserCMS 5.4.1 または 5.3.1 以降にアップデートを行う

関連情報

JVN#14353754 baserCMSにおける複数の脆弱性
GHSA-ch8f-q957-r9xm
GHSA-2ghw-gwvv-mv56
GHSA-v9g2-xmwr-23vc
GHSA-636g-rgj6-542v
GHSA-p22r-jcj7-mf93
GHSA-pqvq-3jg5-27x4
GHSA-8qvr-v52m-fj2h

謝辞

  • 加藤創@三井物産セキュアディレクション株式会社(JVN#14353754)
  • 東内 裕二@三井物産セキュアディレクション株式会社(JVN#56752971)
  • 田中凱@三井物産セキュアディレクション株式会社(JVN#76990966)
  • 野口晋義@三井物産セキュアディレクション株式会社(JVN#26271410)
  • n11-Ryoma(GHSA-ch8f-q957-r9xm、GHSA-2ghw-gwvv-mv56、GHSA-v9g2-xmwr-23vc)
  • valmet083(GHSA-636g-rgj6-542v)
  • kaminuma(GHSA-636g-rgj6-542v)
  • skeletonsec(GHSA-p22r-jcj7-mf93)
  • thor42195m(GHSA-pqvq-3jg5-27x4)
  • kta1kri(GHSA-8qvr-v52m-fj2h)

=========================================================================

baserCMS has multiple vulnerabilities including SQL Injection.
If you are affected by this issue, please update to the new version as soon as possible.

Target

baserCMS 5.0.0 - 5.4.0

Vulnerability

If these vulnerabilities are exploited, an unauthenticated remote attacker may read or tamper with database contents, arbitrary scripts may be executed in the browser of a user viewing the site, or non-public information may be disclosed.

1. Stored Cross-Site Scripting via unescaped mail form field strings (JVN#14353754):CVE-2026-93460
2. Unauthenticated disclosure of unapproved blog comments and commenter email addresses via the public blog comments API (JVN#56752971):CVE-2026-93462
3. Cross-Site Scripting via script-validation bypass in containsScript (JVN#76990966):CVE-2026-93463
4. Stored Cross-Site Scripting via custom content description (JVN#26271410):CVE-2026-93464
5. Unauthenticated SQL Injection via nested contain parameters in public blog front pages (GHSA-ch8f-q957-r9xm)
6. Unauthenticated SQL Injection via nested contain parameters in public custom content front pages (GHSA-2ghw-gwvv-mv56)
7. Unauthenticated SQL Injection via nested contain parameters in the public Blog Tags API (GHSA-v9g2-xmwr-23vc, GHSA-636g-rgj6-542v)
8. Path Traversal in the limited file view feature (GHSA-p22r-jcj7-mf93)
9. Admin Two-Factor Authentication code brute force due to missing attempt limiting (GHSA-pqvq-3jg5-27x4)
10. Insecure file permissions on the OAuth2 signing private key in the MCP server plugin (bc-mcp) (GHSA-8qvr-v52m-fj2h)

Items 1, 3, 4 and 8 only require action if the admin panel is made available to an unspecified number of users.
Item 10 affects baserCMS 5.4.0 only, and requires action only when the MCP server feature is used on a shared host where other users have local accounts.

Countermeasures

Update baserCMS to version 5.4.1 or 5.3.1 or later

Related Information

JVN#14353754 baserCMS multiple vulnerabilities
GHSA-ch8f-q957-r9xm
GHSA-2ghw-gwvv-mv56
GHSA-v9g2-xmwr-23vc
GHSA-636g-rgj6-542v
GHSA-p22r-jcj7-mf93
GHSA-pqvq-3jg5-27x4
GHSA-8qvr-v52m-fj2h

Credits

  • Sou Katou@Mitsui Bussan Secure Directions, Inc. (JVN#14353754)
  • Yuji Tounai@Mitsui Bussan Secure Directions, Inc. (JVN#56752971)
  • Gai Tanaka@Mitsui Bussan Secure Directions, Inc. (JVN#76990966)
  • Kuniyoshi Noguchi@Mitsui Bussan Secure Directions, Inc. (JVN#26271410)
  • n11-Ryoma (GHSA-ch8f-q957-r9xm, GHSA-2ghw-gwvv-mv56, GHSA-v9g2-xmwr-23vc)
  • valmet083 (GHSA-636g-rgj6-542v)
  • kaminuma (GHSA-636g-rgj6-542v)
  • skeletonsec (GHSA-p22r-jcj7-mf93)
  • thor42195m (GHSA-pqvq-3jg5-27x4)
  • kta1kri (GHSA-8qvr-v52m-fj2h)