Уразливість XSS у плагіні WP Photo Album Plus для WordPress

Виявлено XSS у плагіні WP Photo Album Plus для WordPress, що дозволяє впроваджувати шкідливі скрипти через опис фотоальбомів. Рекомендується оновлення плагіна.
CVE-2025-8726CVSS 5.4Web

Уразливість XSS у плагіні WP Photo Album Plus для WordPress

Виявлено XSS у плагіні WP Photo Album Plus для WordPress, що дозволяє впроваджувати шкідливі скрипти через опис фотоальбомів. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
9.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Photo Album Plus для WordPress містить уразливість Cross-Site Scripting (XSS) у всіх версіях до 9.0.11.006 включно через недостатню санітизацію введених даних у функції wppa_user_upload. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти в описах фотоальбомів, які виконуються у браузері жертви.

Бізнес-вплив

Уразливість XSS може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик атак через впровадження шкідливого коду, що може вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Photo Album Plus від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функції завантаження, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки