CVE-2026-14290
Embed Google Photos Album Easily <= 2.2.1 - XSS stocké Contributor+ via l'attribut link du shortcode
- Publié
- 14 août 2026
- Mise à jour
- 14 août 2026
- Attribution de CNA
- WPScan
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 20,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin WordPress Embed Google Photos album jusqu'à la version 2.2.1 ne procède pas à l'échappement de la valeur d'un attribut de shortcode avant de l'afficher dans un attribut HTML, ce qui permet aux utilisateurs ayant le rôle Contributeur ou supérieur d'injecter du JavaScript arbitraire qui s'exécute dans le navigateur de tout utilisateur, y compris les administrateurs, qui consulte l'article concerné.
Sources
1- patch-CVE-2026-14290Correctif
Patch: Injection de commande dans GlobalProtect (Palo Alto PAN-OS)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.