WP Photo Album Plus: podatność Stored XSS w parametrze 'subtext'

Wtyczka WP Photo Album Plus do WordPressa ma podatność Stored XSS w parametrze 'subtext', umożliwiającą ataki przez użytkowników z uprawnieniami współautora.
CVE-2026-10095CVSS 6.4Web

WP Photo Album Plus: podatność Stored XSS w parametrze 'subtext'

Wtyczka WP Photo Album Plus do WordPressa ma podatność Stored XSS w parametrze 'subtext', umożliwiającą ataki przez użytkowników z uprawnieniami współautora.

CVSS
6.4 MEDIUM
EPSS
14.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Photo Album Plus dla WordPressa do wersji 9.1.13.005 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'subtext'. Atakujący z uprawnieniami co najmniej na poziomie współautora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współautora lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, eskalacji uprawnień lub innych działań szkodliwych dla witryny i jej użytkowników. Może to wpłynąć na integralność i bezpieczeństwo treści oraz zaufanie użytkowników do serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki WP Photo Album Plus i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd i walidację treści przesyłanych przez współautorów. Warto również rozważyć tymczasowe wyłączenie funkcji umożliwiających wstrzykiwanie kodu poprzez parametr 'subtext'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS