Movable Type CMSプラットフォーム Movable Type
ドキュメントサイト

Release Notesリリースノート

Movable Type 9.3.0 リリースノート

Movable Type 9.3.0 のリリースノートです。このリリースには、機能改善、不具合修正等が含まれています。また、このバージョンでは複数のセキュリティ上の問題の解決や改善が含まれています。

新機能・改善された機能

  • コンテンツデータの一覧画面から選択したデータを検証する機能を追加しました (MTC-31185)
  • 記事およびウェブページを複製する機能(CopyThisEntry プラグイン 1.16)を追加しました (MTC-31306)
  • 記事やウェブページ、コンテンツデータの一覧画面から、データを複製する機能(CopyThisContentData プラグイン 1.00)を追加しました (MTC-29767)
  • 記事やウェブページ、コンテンツデータ、テンプレートの更新履歴において、変更メモの追加と編集をできるようにしました (MTC-31313)
  • ライセンス確認プラグインを無効化しアドオンの License Pack に変更しました (MTC-30730)
  • 管理画面のシステムログ一覧において、ログの「レベル」を表示オプションからカラムとして追加できるようにしました (MTC-31503)
  • 特定の記事やコンテンツデータのファイルを編集、削除したときのファイルの削除処理をより正確に行なえるように改善しました (MTC-28424)
  • 管理画面テンプレート内で使われている mt: で始まる属性名について、HTML 仕様への適合性に問題があるため、適合性の問題のないHTML バリデーションに対応した data-mt- で始まる属性名を使うように順次切り替えるように改善しました (MTC-31570)
  • 環境変数 UseCodeMirror6 を追加しました。1 を設定すると、テンプレート編集画面のコードエディタとして CodeMirror 6 を利用します。デフォルトは 0 で CodeMirror 5 を利用します (MTC-30846)
  • 環境変数 MailSMTPOAuthProvider を追加しました。SMTP 認証で OAuth 2.0 を使用する際の認証プロバイダーを指定します (MTC-31492)
  • ソフトウェア版で環境変数 SafeMode を無効化した際、将来の廃止に向けた警告をログに出力するように変更しました (MTC-31092)
  • 同梱している extlib の CPAN モジュール を追加および更新しました (MTC-31462、MTC-31615)
    • [追加] Authen::SASL (2.2000)
    • [追加] Digest::HMAC (1.05)
    • [更新] CGI (4.71 → 4.72)
    • [更新] Crypt::URandom (0.54 → 0.55)
    • [更新] Digest::Perl::MD5 (1.9 → 1.91)
    • [更新] HTTP::Date (6.06 → 6.08)
    • [更新] Image::ExifTool (13.44 → 13.55)
    • [更新] JSON (4.10 → 4.11)
    • [更新] JSON::PP (4.16 → 4.18)
    • [更新] LWP::Protocol::https (6.14 → 6.15)
    • [更新] MIME::Lite (3.035 → 3.038)
    • [更新] TimeDate (2.31 → 2.35)
    • [更新] URI (5.34 → 5.35)
    • [更新] WWW::RobotRules (6.02 → 6.03)
    • [更新] libwww-perl (6.81 → 6.83)
    • [更新] version (0.9933 → 0.9934)

追加および更新されたプラグイン

  • CopyThisEntry プラグインのバージョン 1.16 を追加しました (MTC-31306)
  • MFA-TOTP プラグインのバージョンを 1.2.1 に更新しました (MTC-31588)
  • MTBlockEditor プラグインのバージョンを 1.4.0 に更新しました (MTC-31617)
  • AssetUploader プラグインのバージョンを 1.0.5 に更新しました (MTC-31627)
  • MTRichTextEditor プラグインのバージョンを 1.0.6 に更新しました (MTC-31628)

MFA TOTP プラグイン

  • MFA-TOTP プラグインの確認コード入力欄に autocomplete="one-time-code" 属性を付与し、パスワードマネージャー等による自動入力体験を向上しました (MTC-31360)

MTRichTextEditor プラグイン

  • 表をマウスで選択した際にもコンテンツの内容が確認できるよう、半透明な選択色に変更しました (MTC-31288)
  • テーブルの枠線のスタイルや色、背景色などを指定できるようにしました (MTC-31289)
  • 「コンテンツ CSS ファイル」設定において、カンマ区切りで複数の CSS ファイルの URL を指定できるようにしました (MTC-31372)
  • デフォルトで button 要素を利用可能にしました (MTC-31557)
  • 利用している Tiptap をバージョン 3.20.1 から 3.27.1 に更新しました (MTC-31561)

CommonMark プラグイン

  • CommonMark プラグインに同梱している league/commonmark をバージョン 2.8.1 から 2.8.2 に更新しました (MTC-31303)
  • PHP 8.1 以前の環境でも動作するよう、同梱している nette/utils ライブラリのバージョンを 4.1.3 から 4.0.10 にダウングレードしました (MTC-31398)

ダイナミックパブリッシング

  • PHP 8.5 に対応しました (MTC-31010)
  • 同梱している Smarty のバージョンを 4.5.5 から 4.5.7 に更新しました (MTC-31542)

JavaScript ライブラリ関連

  • 管理画面内で使用している JavaScript フレームワークの Svelte をバージョン 4 系から 5 系へ更新しました (MTC-29929)

クラウド版の独自機能

  • クラウド環境のメール設定画面において、メール送信プログラムの選択肢に「SMTP サーバー(Outlook)」および「SMTP サーバー(Gmail)」を追加し、Outlook や Gmail の OAuth2 による SMTP 送信を利用可能にしました (CLOUD-564、MTC-31464)
  • クラウド環境において、次の環境変数を設定可能にしました (CLOUD-566、CLOUD-617、MTC-31514、CLOUD-618)
    • MailSMTPOAuthProvider
    • AllowNonAsciiFilename
    • CSVExportEscapeFormula
    • CSVExportWithBOM
    • DisableRegexpSearch
    • DynamicTemplateAllowPHP
    • SearchEscapeUnderscore
    • UseCodeMirror6
    • UsejQuery4
    • RequireAdministerSiteForChildAssets
  • Nginxのバージョンを 1.30.3 から 1.30.4 に更新しました (CLOUD-601)
  • Apache httpd のバージョンを 2.4.68 から 2.4.69 に変更しました (CLOUD-649)
  • ウイルス検知オプションご利用のお客様のシステムを更新しました (CLOUD-587)
  • クラウド版のサーバーを最初に起動した時 FTP サーバーは 127.0.0.1 のみに限定するように変更しました (CLOUD-635)

修正された問題

  • 記事アセットを多数登録した際に、一覧の下部にあるファイルのサムネイルが画面上部に見切れないよう表示位置を修正しました (MTC-31344)
  • 環境変数 SiteURL が未定義のときに発生する Use of uninitialized value 警告を解消しました (CLOUD-581)
  • 管理画面テーマ (admin2025) において、アセットのアップロードと画面とテーマのエクスポート画面のチェックボックスのスタイルを修正しました (MTC-30460)
  • 権限付与や再構築トリガーなどのダイアログ内でページ遷移する際に JavaScript エラーが発生する問題を修正しました (MTC-30587)
  • DebugMode を 1 に設定した環境において、アップグレード画面にエラーメッセージが表示される場合がある問題を修正しました (MTC-30675)
  • コンテンツタイプの編集画面で保存を繰り返すと、データ識別ラベルの設定がリセットされる問題を修正しました (MTC-31096)
  • 記事やウェブページの更新履歴から削除されたタグやカテゴリが含まれる履歴を参照した際、本来表示されるべき警告メッセージが表示されない問題を修正しました (MTC-31111)
  • 記事やウェブページの更新履歴から復元する際、未使用になっていたタグフィールドの内容が失われる問題を修正しました (MTC-31117)
  • コンテンツフィールドのセレクトボックスのバリデーションチェックにおいて、未定義の値が含まれているとエラーが発生する問題を修正しました (MTC-31179)
  • コンテンツデータのバリデーションに関する翻訳の誤記を修正しました (MTC-31184)
  • フォルダの新規作成時にカスタムフィールドの初期値が反映されない問題を修正しました。また、カスタムフィールドが未設定のオブジェクトから値を取り出そうとするときに既定値が適用されるよう修正しました (MTC-31194)
  • データ識別ラベルに設定されているフィールドの必須チェックを解除、またはフィールドを削除した際、データ識別ラベルの設定が外れた旨の警告メッセージをユーザーに表示するよう修正しました (MTC-31202)
  • 管理画面テーマ (admin2025) において、HTML のタグ構成や属性値の不備を修正し、ドロップダウンメニューの表示崩れなどを改善しました (MTC-31210)
  • ユーザーの権限を削除した後も、該当のサイトや子サイトがダッシュボードの左メニューにリンクのない状態で表示され続ける問題を修正しました (MTC-31293)
  • カテゴリセットの一覧において、カテゴリ数やコンテンツタイプ数でフィルタするとエラーが発生する問題を修正しました (MTC-31295)
  • バージョンアップ時など、データベースのスキーマが変更されている環境で初期化を行なう際、不要なカラムを取得しようとしてエラーが発生する問題を修正しました (MTC-31309)
  • TrustedHosts 判定時に親サイトの不要なカラムを取得しようとしてアップグレードが失敗する問題を修正しました (MTC-31310)
  • 再構築トリガーの設定画面で、対象のコンテンツタイプを選択するリストのページネーションが正しく機能しない問題を修正しました (MTC-31314)
  • コンテンツタイプの編集画面において、データ識別ラベルに設定しているフィールドの必須制限を解除したり削除したりした際の挙動を改善しました (MTC-31315)
  • コンテンツデータのプレビューにおいて、テキスト(複数行)フィールドのフォーマット設定が反映されない問題を修正しました (MTC-31322)
  • Windows 環境から Linux 等の他の環境へサーバー配信を実行した際、パスの区切り文字の違いにより相対パスの置換が正しく行なわれず、ファイルが転送されない問題を修正しました (MTC-31324)
  • PSGI 環境において、mt-upgrade.cgi および mt-wizard.cgi が CGIPath ではなく AdminCGIPath を参照するように修正しました (MTC-31326)
  • コンテンツタイプのアセットフィールドにおいて、PDF などのファイルは登録できるものの、画像ファイルが受け付けられなくなっていた問題を修正しました (MTC-31329)
  • TinyMCE 6 を利用した MTBlockEditor の「ソースコードの表示」モーダルウィンドウにおいて、ボタンがウィンドウからはみ出て表示されない問題を修正しました (MTC-31333)
  • テーマのエクスポート画面において、「常に全てのオプションをエクスポート対象にする」のチェックを外した際に、直下のチェックボックスが活性状態にならない問題を修正しました (MTC-31338)
  • ブログID が未定義でシステムログ一覧などのブログ一覧のソートを実行すると Use of uninitialized value 警告が発生する問題を修正しました (MTC-31340)
  • 環境変数 UserThemesDirectory で指定したディレクトリ配下に設置したテーマが、テーマ一覧画面に表示されず適用できない問題を修正しました (MTC-31343)
  • Windows 環境において、PageBute プラグインを使用して再構築を実行するとエラーが発生する問題を修正しました (MTC-31353)
  • 環境変数 DeleteFilesAfterRebuild が真に設定されている場合でも、アーカイブファイル削除時に pre_delete_archive_file および post_delete_archive_file コールバックが正しく呼び出されるように修正しました (MTC-31356)
  • 更新履歴から最新の履歴を選んで編集画面に遷移した際、ステータス欄に変更メモが表示されない問題を修正しました (MTC-31371)
  • コンテンツデータの一覧において、データ識別ラベルなどのコンテンツフィールドでソートを行なうとパフォーマンスが劣化する問題を修正しました (MTC-31400)
  • モバイル表示で更新履歴を選択して編集画面に遷移した際、ステータス欄の変更メモが表示されない問題を修正しました (MTC-31408)
  • MTContentField タグの内部で MTSubCategories タグを使った際、カテゴリが管理画面の並び順通りに出力されない問題を修正しました (MTC-31469)
  • PSGI 環境において、管理画面の各種フィルタ項目(セレクトボックス)の値が初回アクセス時の言語でキャッシュされてしまい、表示言語が正しく切り替わらない問題を修正しました (MTC-31507)
  • アップグレード中に行われる不足したデフォルトテンプレートを追加する処理において SQL のクエリが大きくなる(SQL Server ではエラーとなる可能性がある)問題を修正しました (MTC-31520)
  • コンテンツデータの更新時、正しくないカテゴリとテンプレートマッピングの組み合わせで処理が走り、意図せずアーカイブファイルが削除される場合がある問題を修正しました (MTC-31522)
  • 記事やウェブページをリッチテキストフォーマットで新規作成する際、本文と続きを交互に入力して保存すると、最初に入力したフィールドの内容が失われる問題を修正しました (MTC-31595)
  • スキーマアップグレードが必要なバージョンアップ時、システム管理者以外のユーザーでログインしているとデータベースのエラーが発生しアップグレードが進行しない問題を修正しました (MTC-31598)
  • 管理画面の各種ページにおいて、HTML エラー(id 属性の重複、閉じタグの欠落など)を修正しました (MTC-31363)
  • 親サイトの記事編集画面などで画像を挿入する際、アセット一覧に子サイトの画像が表示される条件を修正しました。後方互換性のための環境変数 RequireAdministerSiteForChildAssets を使用して修正前の挙動に変更できます (MTC-31517)

AssetUploader

  • アセットのアップロード時に、システムでサポートしていない画像形式(SVG や AVIF など)が選択された場合、適切なエラーメッセージを表示するように修正しました (MTC-31127)
  • AssetUploader 有効時、画像挿入モーダルでの検索がファイル名にしかマッチせず、説明やラベルで検索できない問題を修正しました (MTC-31499)
  • AssetUploader を使用して画像のカスタムフィールドに挿入した場合、編集画面のプレビューが正方形のサムネイル画像で表示される問題を修正し、オリジナルのアスペクト比を保つようにしました (MTC-31512)
  • AssetUploader を使用してコンテンツタイプの画像フィールドを選択する際、親サイトのアセット一覧に子サイトの画像が選択肢として表示される問題を修正しました (MTC-31513)

MTBlockEditor

  • MTBlockEditor と AssetUploader を併用時、画像ブロックで「オリジナル画像にリンクする」のチェック状態が保存時に正しく反映されない問題を修正しました (MTC-31550)
  • MTBlockEditor において、mt:command 属性に依存していた部分をより汎用的な指定で行なうように改善しました (MTC-31614)

MTRichTextEditor

  • MTRichTextEditor でツールバーからテーブルを挿入する際、デフォルトで border="1" および style="border-collapse: collapse" を付与するよう修正しました (MTC-31332)
  • MTRichTextEditor で、定型文の挿入モーダル上でコンテンツ CSS ファイルのスタイルが反映されない問題を修正しました (MTC-31166)
  • MTRichTextEditor の「HTML構造編集モード」において、table 要素の id や class 属性が正しく編集できない問題を修正しました (MTC-31290)
  • MTRichTextEditorの HTML 編集モードで ruby タグを使用し、再度 HTML 編集モードに切り替えて保存すると不要な改行や空白が挿入される問題を修正しました (MTC-31497)
  • MTRichTextEditor で文字色と背景色を同時に設定して保存しようとすると、一方がリセットされる問題を修正しました (MTC-31552)
  • MTRichTextEditor において、HTML 編集から保存した際に不要な mt-text-block 要素が編集中の DOM に挿入される問題を修正しました (MTC-31555)
  • MTRichTextEditor で、インデントを増減するボタンの操作結果が正しく維持されない問題、および不要な data-mt-indent 属性が付与される問題を修正しました (MTC-31556)
  • MTRichTextEditor の inline モード(上部ツールバー非表示設定)において、リンク編集のツールバーが重なって操作できなくなる問題を修正しました (MTC-31558)
  • MTRichTextEditor で、リンク編集時のコンテキストツールバーの表示位置や重なり順 (z-index) を調整し、メニューバーの下に隠れて操作できなくなる問題を修正しました (MTC-31613)
  • 管理画面の「システム > リッチテキストエディタ設定」において、ボタンをドラッグアンドドロップで並べ替えた際にデータが重複して保存され画面が表示できなくなる問題を修正しました (MTC-31622)
  • 編集領域のレイアウトがコンテンツCSSの指定で変更される問題を修正しました (MTC-31667)
  • ウェブページの埋め込み時に外部サイトから取得したデータの検証を強化し、http もしくは https のスキームのみを許可するように修正しました (MTC-31413)
  • HTML 編集モードにおいて、入力した i、b、strike、del 要素が自動的に別の要素へ変換されないよう修正しました (MTC-31698)
  • HTML 編集モードにおいて、dd 要素の直下に div 要素を入力して保存した際、意図せず div 要素が削除されてしまう問題を修正しました (MTC-31697)

Movable Type Advanced

  • SQL Server において、バージョンアップ時にデフォルト値を持たないカラムの追加でエラーが発生する問題を修正しました (MTC-31532)

ダイナミックパブリッシング

  • ダイナミックパブリッシングにおいて、SQL の組み立て処理を改善しました (MTC-31304)
  • ダイナミックパブリッシング使用時、存在しない URL にアクセスした際に「ダイナミックパブリッシングエラー」のテンプレートが正しく表示されず、ブラウザの標準エラー画面が表示される問題を修正しました (MTC-31334)
  • ダイナミックパブリッシングにおいて、タグ名に / などの正規表現の特殊文字が含まれていると Invalid tag filter エラーが発生する問題を修正しました (MTC-31380)

クラウド版の独自機能

  • クラウドサービス>サーバー設定のドメイン設定画面で、意図せず「www 有無を無視してどちらでもアクセスをできるようにする」のチェックが外れる問題を修正しました (CLOUD-632)

セキュリティ上の修正、改善

  • 記事などの一覧画面における「公開」と「公開を取り消し」のアクションで、CSRF トークンチェックが行なわれていなかった問題を修正しました (MTC-31366)
  • run-periodic-tasks スクリプトにおいて、OSコマンドインジェクションが可能となるおそれがある問題を修正しました (MTC-31369)
  • 復元アップロードのダイアログ画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31373)
  • MTSubCategories タグの sort_method モディファイアにおいて、任意のコード実行 (RCE) が発生する問題を修正しました (MTC-31374)
  • 復元アップロード時に、任意のコード実行 (RCE) が発生する問題を修正しました (MTC-31375)
  • ダイナミックパブリッシングにおいて、リモートコード実行 (RCE) につながる潜在的な可能性がある問題を修正しました (MTC-31384)
  • コンテンツタイプの選択画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31385)
  • 再構築トリガー設定画面で、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31386)
  • コンテンツタイプアーカイブマッピングの設定画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31387)
  • テンプレート編集画面で MTInclude タグの module モディファイアにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31383)
  • テンプレート編集画面で MTInclude タグの blog_id モディファイアにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31388)
  • コンテンツデータ編集画面および一覧画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31389)
  • コンテンツデータのテーブルフィールドにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31390)
  • コンテンツデータの「埋め込みテキスト」フィールドにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31391)
  • テンプレートの初期化(リフレッシュ)画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31392)
  • 細工されたエクスポートデータをインポートした際に、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31393)
  • コンテンツデータ検索結果のテンプレートにおいて、MTSearchContentTypes タグの出力時に、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31394)
  • Webサービス設定画面の Google Analytics 4 設定において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31395)
  • 旧ブロックエディタのアセット選択ダイアログにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31396)
  • 旧ブロックエディタの画像ブロックにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31397)
  • クラウド版の「Basic認証の管理」画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31401)
  • クラウド版の「ドメイン設定」画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31402)
  • クラウド版の「ウェブサーバー設定」画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31403)
  • クラウド版の「アクセス制限の設定」画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31404)
  • クラウド版のシステムセキュリティ設定において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31405)
  • ユーザーの一括インポート機能および LDAP 連携の設定画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31406)
  • 検索・置換機能において CSRF トークンの検証が不足しており、記事の内容が意図せず置換や削除されるおそれがある問題を修正しました (MTC-31407)
  • アセット情報の更新エンドポイントにおいて CSRF トークンチェックが不足して意図せずアイテム情報を更新できる問題を修正し、該当するエンドポイント (complete_upload, complete_insert) の使用を非推奨としました (MTC-31410)
    • クラウド版のリダイレクト設定において、CSRF トークンの検証に失敗した場合でも処理が中断されず進行する問題を修正しました (MTC-31411)
  • クラウド版のウェブサーバー設定において、CSRF トークンの検証に失敗した場合でも処理が中断されず進行する問題を修正しました (MTC-31412)
  • ダイナミックパブリッシングにおいて、MTEntries タグの min_score モディファイア経由で任意のコード実行 (RCE) につながるおそれがある問題を修正しました (MTC-31415)
  • WXR ファイルのインポート機能において、サイトパス配下に任意のファイルが書き込まれるおそれがある問題を修正しました (MTC-31416)
  • 管理画面の検索において、不正な SQL が実行されるおそれがある問題を修正しました (MTC-31417)
  • テンプレートの複製処理において権限チェックの漏れを修正しました (MTC-31418)
  • アセット編集・保存処理において権限チェックの漏れを修正しました (MTC-31419)
  • カテゴリおよびフォルダの移動処理において権限チェックの漏れを修正しました (MTC-31420)
  • カテゴリセットの一括更新処理において権限チェックの漏れを修正しました (MTC-31421)
  • テンプレート一覧のアクション(初期化)において権限チェックの漏れを修正しました (MTC-31422)
  • フォルダ移動処理において権限チェックの漏れを修正しました (MTC-31423)
  • アセットのアップロードキャンセル処理において権限チェックの漏れを修正しました (MTC-31424)
  • アセットを直接挿入するエンドポイントにおいて権限チェックの漏れを修正しました (MTC-31425)
  • 汎用の保存処理において、サイト設定編集権限のチェックがバイパスされて公開プロファイルが変更される問題を修正しました (MTC-31427)
  • 再構築開始ページにおいて権限チェックの順序に関する問題を修正しました (MTC-31429)
  • Data API の stats 関連エンドポイントにおいて、サイト権限のないユーザーが分析プロバイダーのアクセス情報を参照できる問題を修正しました (MTC-31430)
  • コンテンツタイプ保存処理において権限チェックの漏れを修正しました (MTC-31431)
  • 禁止 IP アドレス(BanList)の保存・削除処理において権限チェックの漏れを修正しました (MTC-31432)
  • 再構築トリガーの保存処理において権限チェックの漏れを修正しました (MTC-31434)
  • 記事の保存時に、別サイトのプライマリカテゴリIDを設定できる問題を修正しました (MTC-31435)
  • ユーザープロフィール画像の選択処理において、権限チェックの漏れを修正しました (MTC-31436)
  • サイト内検索 (mt-search.cgi) において、不正な SQL が実行され非公開データを含むデータが出力されるおそれがある問題を修正しました (MTC-31457 / CVE-2026-103668)
  • トークンの検証失敗で再サインインに移行した際、内部リダイレクトによって不正な URL に遷移する問題を修正しました (MTC-31459)
  • クッキー等から取得したセッション情報の失効チェックが不足しており、失効したセッション ID からログインが成功するおそれがある問題を修正しました (MTC-31463)
  • テンプレートの複製・初期化やコンテンツデータの公開取り消しなど、各種リストアクションにおいて CSRF トークンチェックが行なわれていなかった問題を修正しました (MTC-31495)
  • WXR ファイルの添付ファイルインポート機能において、ファイルの内容が読み取り可能となるおそれがある問題を修正しました (MTC-31510)
  • リスティングフレームワークにおけるフィルタの一覧画面で、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31534)
  • アセット一覧画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31535)
  • Google Analytics 4 プラグインの解析用スニペット (MTStatsSnippet タグ) 出力において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31536)
  • 記事などのタグ補完 (オートコンプリート) 機能において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31537)
  • 旧 BlockEditor プラグインのアセット選択モーダルにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31538)
  • サイトの作成やサイトの設定変更時に、サイト URL やアーカイブ URL に制御文字や許可されないドメイン形式が入力できないよう検証を強化しました (MTC-31540)
  • テーマのエクスポート画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31562)
  • 再構築完了のポップアップ画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31563)
  • リスティングフレームワークにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31569)
  • Google Analytics 4 プラグインにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31594)
  • アップグレードスクリプト(mt-upgrade.cgi)において、リモートコード実行 (RCE) や不正な SQL が実行されるおそれがある問題を修正しました (MTC-31703 / CVE-2026-96408)

廃止された機能

  • システム情報画面のテンプレート変数 is_cloud を削除しました (MTC-31367)
  • MT::CMS::Asset::cancel_upload を非推奨とし、廃止の警告を出力するようにしました (MTC-31508)
  • MT::CMS::Tag::build_tag_table を非推奨とし、廃止の警告を出力するようにしました (MTC-31609)

謝辞

リリースにあたり不具合の報告や機能要望をしていただいた皆様すべてに感謝します。また、脆弱性情報のハンドリングにご協力いただいた JPCERT/CC, IPA に感謝します。
特に次の皆様には、個別に感謝します。

チェックサム確認用ファイル