影響
CVE-2019-14750 は 1.10.7 未満および 1.12.1 未満の 1.12.x に影響します [S1]。これはユーザー操作を必要とする保存型 XSS (CWE-79) です [S1]。
原因と証拠
インストーラーは管理者名を安全な HTML エンコードなしで保存していました。upstream の修正は保存前にエンコードします [S2]。リリースノートも修正を確認しています [S3] [S4]。
対処
1.10.7、1.12.1、またはサポート対象版へ更新し [S3] [S4]、upstream 修正を適用して [S2]、インストーラーへのアクセスを制限してください。
FixVibe の対応
承認済み GitHub スキャンは関連ソースを高信頼の Likely issue として報告します。FixVibe はフォーム送信、ログイン、保存内容の表示、JavaScript 実行を行わず、リポジトリ証拠だけで本番配置や悪用可能性を証明しません。
