CVE-2026-14290
Embed Google Photos Album Easily <= 2.2.1 - Contributor+ XSS مخزنة عبر سمة Shortcode للرابط
- تم النشر
- 14/08/2026
- محدث
- 14/08/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة WordPress الخاصة بتضمين ألبومات Google Photos حتى الإصدار 2.2.1 لا تقوم بترميز قيمة خاصية shortcode قبل إخراجها داخل خاصية HTML، مما يسمح للمستخدمين الذين لديهم دور Contributor أو أعلى بحقن أكواد JavaScript عشوائية يتم تنفيذها في متصفح أي مستخدم، بما في ذلك المسؤولين، الذين يشاهدون المنشور المتأثر.
المصادر
1- patch-CVE-2026-14290التصحيح
التصحيح: حقن أوامر في GlobalProtect (Palo Alto PAN-OS)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.