Ad

CVE-2026-16260

MEDIUM CVSS 3.1: 6,8 EPSS 0.16%
Обновлено 23 августа 2026
WordPress
Параметр Значение
CVSS 6,8 (MEDIUM)
Уязвимые версии до 1.8.1
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-79 Cross-Site Scripting (XSS)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Post Grid, Slider & Carousel Ultimate WordPress до версии 1.8.1 не очищает и не экранирует одну из своих настроек пользовательского типа записи перед выводом ее в атрибуте HTML на экране редактирования администратора, что позволяет пользователям с ролью участника и выше вставлять JavaScript, который выполняется в сеансе любого администратора, открывающего затронутый элемент.

Показать оригинальное описание (EN)

The Post Grid, Slider & Carousel Ultimate WordPress plugin before 1.8.1 does not sanitise and escape one of its custom post type settings before outputting it in an HTML attribute on the admin edit screen, allowing users with the Contributor role and above to inject JavaScript that executes in the session of any administrator who opens the affected item.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:post grid, slider & carousel ultimate