CVE-2026-14290
Embed Google Photos Album Easily <= 2.2.1 - योगदानकर्ता+ संग्रहीत XSS लिंक शॉर्टकोड एट्रिब्यूट के माध्यम से
- प्रकाशित
- 14 अग॰ 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 20.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Embed Google Photos album WordPress प्लगइन 2.2.1 तक के संस्करणों में shortcode विशेषता मान को HTML विशेषता के अंदर आउटपुट करने से पहले escape नहीं करता है, जिससे Contributor भूमिका या उससे ऊपर वाले उपयोगकर्ता मनमाना JavaScript इंजेक्ट कर सकते हैं, जो प्रभावित पोस्ट देखने वाले किसी भी उपयोगकर्ता (व्यवस्थापकों सहित) के ब्राउज़र में निष्पादित होता है।
स्रोत
1पैच: GlobalProtect (Palo Alto PAN-OS) में कमांड इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।