Ad

CVE-2026-17013

MEDIUM CVSS 3.1: 6,1 EPSS 0.16%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 9.2.07.002
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-287 (Неправильная аутентификация)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WP Photo Album Plus WordPress до версии 9.2.07.002 не очищает и не экранирует параметр перед отражением его во встроенном блоке сценария, что может позволить неаутентифицированным злоумышленникам выполнять атаки с использованием отраженного межсайтового сценария против любого, кого обманом заставили открыть созданную ссылку на страницу, отображающую одну из ее галерей.

Показать оригинальное описание (EN)

The WP Photo Album Plus WordPress plugin before 9.2.07.002 does not sanitise and escape a parameter before reflecting it into an inline script block, which could allow unauthenticated attackers to perform Reflected Cross-Site Scripting attacks against anyone who is tricked into opening a crafted link to a page displaying one of its galleries.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1