WordPress · 10Web Photo Gallery · CVE-2026-85652
**Nome do Software Vulnerável e Versões Afetadas**
The Photo Gallery by 10Web – Mobile-Friendly Image Gallery plugin for WordPress versões anteriores a 1.8.45
**Descrição**
Este problema é uma Injeção de SQL baseada em tempo, uma técnica na qual um invasor envia uma consulta que força o banco de dados a aguardar um período específico antes de responder, permitindo que o invasor infira informações com base no atraso da resposta. A falha ocorre devido à escape insuficiente de parâmetros fornecidos pelo usuário e à falta de preparação na consulta SQL. Atacantes autenticados com nível de acesso de autor ou superior podem injetar consultas SQL adicionais através do atributo de shortcode `album id`. Ao armazenar um payload dentro do shortcode de uma postagem publicada, o ataque é executado quando qualquer visitante renderiza a postagem. O valor não sanitizado aparece em ambos os lados de uma consulta UNION, o que pode duplicar o atraso temporal observável, permitindo a extração de informações sensíveis do banco de dados.
**Recomendações**
Atualize o plugin para uma versão posterior à 1.8.44.
Como medida de mitigação temporária, restrinja usuários com nível de acesso de autor de editar atributos de shortcode ou evite usar o atributo `album id` até que a atualização seja aplicada.