Ad

CVE-2026-12865

HIGH CVSS 3.1: 7,1 EPSS 0.20%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 1.8.44
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Photo Gallery от 10Web WordPress до версии 1.8.44 не экранирует два параметра запроса перед отражением их в значениях входных атрибутов на своих страницах администрирования (один на странице шорткода, один на странице списка галерей/альбомов), поэтому неаутентифицированный злоумышленник может создать ссылку, которая при открытии вошедшим в систему администратором (или, в случае первого приемника, участником), выполняет произвольный JavaScript в аутентифицированном сеансе жертвы посредством автоматического запуска. обработчик фокуса. Приемник «Галереи/альбомы» отображается только в том случае, если на сайте имеется более 20 галерей/альбомов (обычное состояние заполненной установки).

Показать оригинальное описание (EN)

The Photo Gallery by 10Web WordPress plugin before 1.8.44 does not escape two request parameters before reflecting them into input-attribute values on its admin pages (one on the Shortcode page, one on the Galleries/Albums list page), so an unauthenticated attacker can craft a link that, when opened by a logged-in administrator (or, for the first sink, a contributor), executes arbitrary JavaScript in the victim's authenticated session via an auto-firing onfocus handler. The Galleries/Albums sink renders only when the site has more than 20 galleries/albums (the normal state of a populated install).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1