JVNDB-2026-008162 | |
Mura SoftwareのMura CMSにおけるクロスサイトリクエストフォージェリの脆弱性 | |
| 概要 | |
MuraCMSのバージョン10.1.10までに存在する更新住所CSRF脆弱性により、攻撃者はCSRFを通じてユーザーの住所情報を不正に操作できます。脆弱なcUsers.updateAddress関数はCSRFトークンの検証を欠いており、認証された管理者が細工されたウェブページを訪問すると、悪意のあるウェブサイトがリクエストを偽造してユーザーの住所を追加、変更、または削除することが可能になります。この更新住所CSRF脆弱性が成功裏に悪用されると、MuraCMSシステム内のユーザー住所情報が不正に操作され、ユーザーデータの整合性や組織内の通信が侵害される可能性があります。認証された管理者がCSRF攻撃を含む悪意のあるウェブページを訪れると、ブラウザは自動的に隠されたフォームを送信し、攻撃者が制御するメールアドレスや電話番号を持つ悪質な住所を追加したり、既存の住所を更新して通信を攻撃者の管理下にある場所へ転送したり、正当な住所記録を削除して業務を妨害したりします。これにより、機密通信の誤送信や攻撃者の連絡先情報の注入によるユーザープライバシーの侵害、正当なビジネス連絡の妨害、そして改ざんされた住所データを用いた社会工学的攻撃のリスクが生じます。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 7.1 (重要) [その他]
| |
| 影響を受けるシステム | |
|
| |
Mura Software | |
|
| |
| 想定される影響 | |
当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 | |
| 対策 | |
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
|
| |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
|
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/03/18 |
| 登録日 | 2026/03/23 |
| 最終更新日 | 2026/03/23 |



