セキュリティ情報

Development Environment - Critical - Unsupported - SA-CONTRIB-2026-089

Critical
拡張モジュール

日本時間2026/7/23、Development Environment において脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Development Environment 
●投稿日 :2026/7/23 JST
●セキュリティリスク :Critical
●脆弱性 :Unsupported

Lunr exposed filters - Critical - Unsupported - SA-CONTRIB-2026-086

Critical
拡張モジュール

日本時間2026/7/23、Lunr exposed filters において脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Lunr exposed filters 
●投稿日 :2026/7/23 JST
●セキュリティリスク :Critical
●脆弱性 :Unsupported

Email Login OTP - Critical - Unsupported - SA-CONTRIB-2026-085

Critical
拡張モジュール

日本時間2026/7/23、Email Login OTP において脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Email Login OTP 
●投稿日 :2026/7/23 JST
●セキュリティリスク :Critical
●脆弱性 :Unsupported

Commerce Elavon - Critical - Unsupported - SA-CONTRIB-2026-084

Critical
拡張モジュール

日本時間2026/7/23、Commerce Elavon において脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Commerce Elavon 
●投稿日 :2026/7/23 JST
●セキュリティリスク :Critical
●脆弱性 :Unsupported

Internationalization Single Sign-On - Critical - Access bypass - SA-CONTRIB-2026-081

Critical
拡張モジュール

日本時間2026/7/23、Internationalization Single Sign-Onにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Internationalization Single Sign-On 
●投稿日 :2026/7/23 JST
●セキュリティリスク :Critical
●脆弱性 :Access bypass
●対象バージョン : <1.8.0

==概要==

このモジュールは、言語ごとに異なるドメイン名を使用する多言語サイトにおいて、メイン言語のドメインでログインしている場合に、他言語のドメインでも自動的にログイン状態となる機能を提供します。

このモジュールでは、有効期間の短いトークンの検証が不十分であるため、攻撃者がアクセス制御を回避し、正規のユーザーとして認証される可能性があります。

この脆弱性は、攻撃者のアクセス元が正規のユーザーと同じクライアントIPアドレスとして認識される場合にのみ影響します。

Commerce guest registration - Critical - Unsupported - SA-CONTRIB-2026-079

Critical
拡張モジュール

日本時間2026/7/9、Commerce guest registration において脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Commerce guest registration 
●投稿日 :2026/7/9 JST
●セキュリティリスク :Critical
●脆弱性 :Unsupported

Raw Formatter [Meta Tag Formatter] - Critical - Unsupported - SA-CONTRIB-2026-077

Critical
拡張モジュール

日本時間2026/7/9、Raw Formatter [Meta Tag Formatter] において脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト :Raw Formatter [Meta Tag Formatter]
●投稿日 :2026/7/9 JST
●セキュリティリスク :Critical
●脆弱性 :Unsupported

Location Selector - Critical - SQL Injection - SA-CONTRIB-2026-072

Critical
拡張モジュール

日本時間2026/7/9、Location Selectorにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト :Location Selector
●投稿日 :2026/7/9 JST
●セキュリティリスク :Critical
●脆弱性 :SQL Injection
●対象バージョン : <1.3.0

==概要==

Location Selector モジュールは、位置情報の値を条件として絞り込みを行うための Views フィルターを提供します。

このモジュールが提供する Views フィルターの一つでは、ユーザー入力から受け取る可能性のある値のサニタイズが不十分であるため、SQL インジェクションの脆弱性につながる可能性があります。

この脆弱性は、影響を受けるフィルターを使用した View が存在し、そのフィルターがユーザー入力を受け付ける設定になっている場合にのみ影響します。