Movable Type 8.0.13 リリースノート
これまでに発見または、報告された問題を解消しています。また、このバージョンでは複数のセキュリティ上の問題の解決や改善が含まれています。
新機能・改善された機能
- 同梱している extlib の CPAN モジュール を更新しました (MTC-31615)
- [更新]
Crypt::URandom(0.36 → 0.55) - [更新]
HTTP::Daemon(6.14 → 6.17) - [更新]
HTTP::Date(6.05 → 6.08) - [更新]
Image::ExifTool(12.50 → 13.55) - [更新]
LWP::Protocol::https(6.10 → 6.15) - [更新]
Net::OAuth(0.28 → 0.31) - [更新]
libwww-perl(6.67 → 6.83)
- [更新]
ダイナミックパブリッシング
- 同梱している Smarty のバージョンを 4.5.5 から 4.5.7 に更新しました (MTC-31542)
修正された問題
セキュリティ上の修正、改善
- 記事などの一覧画面における「公開」と「公開を取り消し」のアクションで、CSRF トークンチェックが行なわれていなかった問題を修正しました (MTC-31366)
- run-periodic-tasks スクリプトにおいて、OSコマンドインジェクションが可能となるおそれがある問題を修正しました (MTC-31369)
- 復元アップロードのダイアログ画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31373)
MTSubCategoriesタグのsort_methodモディファイアにおいて、任意のコード実行 (RCE) が発生する問題を修正しました (MTC-31374)- 復元アップロード時に、任意のコード実行 (RCE) が発生する問題を修正しました (MTC-31375)
- ダイナミックパブリッシングにおいて、リモートコード実行 (RCE) につながる潜在的な可能性がある問題を修正しました (MTC-31384)
- コンテンツタイプの選択画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31385)
- 再構築トリガー設定画面で、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31386)
- コンテンツタイプアーカイブマッピングの設定画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31387)
- テンプレート編集画面で
MTIncludeタグのmoduleモディファイアにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31383) - テンプレート編集画面で
MTIncludeタグの blog_id モディファイアにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31388) - コンテンツデータ編集画面および一覧画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31389)
- コンテンツデータのテーブルフィールドにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31390)
- コンテンツデータの「埋め込みテキスト」フィールドにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31391)
- テンプレートの初期化(リフレッシュ)画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31392)
- 細工されたエクスポートデータをインポートした際に、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31393)
- コンテンツデータ検索結果のテンプレートにおいて、
MTSearchContentTypesタグの出力時に、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31394) - Webサービス設定画面の Google Analytics 4 設定において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31395)
- 旧ブロックエディタのアセット選択ダイアログにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31396)
- 旧ブロックエディタの画像ブロックにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31397)
- ユーザーの一括インポート機能および LDAP 連携の設定画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31406)
- 検索・置換機能において CSRF トークンの検証が不足しており、記事の内容が意図せず置換や削除されるおそれがある問題を修正しました (MTC-31407)
- アセット情報の更新エンドポイントにおいて CSRF トークンチェックが不足して意図せずアイテム情報を更新できる問題を修正しました (MTC-31410)
- ダイナミックパブリッシングにおいて、
MTEntriesタグのmin_scoreモディファイア経由で任意のコード実行 (RCE) につながるおそれがある問題を修正しました (MTC-31415) - WXR ファイルのインポート機能において、サイトパス配下に任意のファイルが書き込まれるおそれがある問題を修正しました (MTC-31416)
- 管理画面の検索において、不正な SQL が実行されるおそれがある問題を修正しました (MTC-31417)
- テンプレートの複製処理において権限チェックの漏れを修正しました (MTC-31418)
- アセット編集・保存処理において権限チェックの漏れを修正しました (MTC-31419)
- カテゴリおよびフォルダの移動処理において権限チェックの漏れを修正しました (MTC-31420)
- カテゴリセットの一括更新処理において権限チェックの漏れを修正しました (MTC-31421)
- テンプレート一覧のアクション(初期化)において権限チェックの漏れを修正しました (MTC-31422)
- フォルダ移動処理において権限チェックの漏れを修正しました (MTC-31423)
- アセットのアップロードキャンセル処理において権限チェックの漏れを修正しました (MTC-31424)
- アセットを直接挿入するエンドポイントにおいて権限チェックの漏れを修正しました (MTC-31425)
- 汎用の保存処理において、サイト設定編集権限のチェックがバイパスされて公開プロファイルが変更される問題を修正しました (MTC-31427)
- 再構築開始ページにおいて権限チェックの順序に関する問題を修正しました (MTC-31429)
- Data API の stats 関連エンドポイントにおいて、サイト権限のないユーザーが分析プロバイダーのアクセス情報を参照できる問題を修正しました (MTC-31430)
- コンテンツタイプ保存処理において権限チェックの漏れを修正しました (MTC-31431)
- 禁止 IP アドレス(BanList)の保存・削除処理において権限チェックの漏れを修正しました (MTC-31432)
- 再構築トリガーの保存処理において権限チェックの漏れを修正しました (MTC-31434)
- 記事の保存時に、別サイトのプライマリカテゴリIDを設定できる問題を修正しました (MTC-31435)
- ユーザープロフィール画像の選択処理において、権限チェックの漏れを修正しました (MTC-31436)
- サイト内検索 (mt-search.cgi) において、不正な SQL が実行され非公開データを含むデータが出力されるおそれがある問題を修正しました (MTC-31457/CVE-2026-103668)
- トークンの検証失敗で再サインインに移行した際、内部リダイレクトによって不正な URL に遷移する問題を修正しました (MTC-31459)
- クッキー等から取得したセッション情報の失効チェックが不足しており、失効したセッション ID からログインが成功するおそれがある問題を修正しました (MTC-31463)
- テンプレートの複製・初期化やコンテンツデータの公開取り消しなど、各種リストアクションにおいて CSRF トークンチェックが行なわれていなかった問題を修正しました (MTC-31495)
- WXR ファイルの添付ファイルインポート機能において、ファイルの内容が読み取り可能となるおそれがある問題を修正しました (MTC-31510)
- リスティングフレームワークにおけるフィルタの一覧画面で、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31534)
- アセット一覧画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31535)
- Google Analytics 4 プラグインの解析用スニペット (
MTStatsSnippetタグ) 出力において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31536) - 記事などのタグ補完 (オートコンプリート) 機能において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31537)
- 旧 BlockEditor プラグインのアセット選択モーダルにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31538)
- サイトの作成やサイトの設定変更時に、サイト URL やアーカイブ URL に制御文字や許可されないドメイン形式が入力できないよう検証を強化しました (MTC-31540)
- テーマのエクスポート画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31562)
- 再構築完了のポップアップ画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31563)
- リスティングフレームワークにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31569)
- Google Analytics 4 プラグインにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31594)
- アップグレードスクリプト(mt-upgrade.cgi)において、リモートコード実行 (RCE) や不正な SQL が実行されるおそれがある問題を修正しました (MTC-31703/CVE-2026-96408)
謝辞
リリースにあたり不具合の報告や機能要望をしていただいた皆様すべてに感謝します。また、脆弱性情報のハンドリングにご協力いただいた JPCERT/CC, IPA に感謝します。
特に次の皆様には、個別に感謝します。
- GMO Flatt Security株式会社 RyotaK 氏 (MTC-31457/CVE-2026-103668, MTC-31703/CVE-2026-96408)