Уразливість Stored XSS у WP Photo Album Plus через параметр 'subtext'

Виявлено Stored XSS у WP Photo Album Plus через параметр 'subtext'. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.
CVE-2026-10095CVSS 6.4Web

Уразливість Stored XSS у WP Photo Album Plus через параметр 'subtext'

Виявлено Stored XSS у WP Photo Album Plus через параметр 'subtext'. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
14.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Photo Album Plus для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'subtext' у версіях до 9.1.13.005 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді постів адміністраторами або іншими користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед користувачів. Власники сайтів на WordPress з цим плагіном повинні розглядати цю загрозу як середнього рівня, що може вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Photo Album Plus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти контент перед публікацією, а також моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки