Плагин WP Photo Album Plus WordPress до версии 9.2.07.002 не очищает и не экранирует параметр перед отражением его во встроенном блоке сценария, что может позволить неаутентифицированным злоумышленникам выполнять атаки с использованием отраженного межсайтового сценария против любого, кого обманом заставили открыть созданную ссылку на страницу, отображающую одну из ее галерей.
Показать оригинальное описание (EN)
The WP Photo Album Plus WordPress plugin before 9.2.07.002 does not sanitise and escape a parameter before reflecting it into an inline script block, which could allow unauthenticated attackers to perform Reflected Cross-Site Scripting attacks against anyone who is tricked into opening a crafted link to a page displaying one of its galleries.
Характеристики атаки
Последствия
Строка CVSS v3.1