PT-2026-44217 · 10Web+1 · Photo Gallery By 10Web – Mobile-Friendly Image Gallery+1

·

CVE-2026-7048

·

Publicado

2026-05-27

·

Atualizado

2026-05-28

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas The Photo Gallery by 10Web – Mobile-Friendly Image Gallery versões anteriores a 1.8.41
Descrição Existe um problema devido à escape insuficiente de parâmetros fornecidos pelo usuário e falta de preparação em consultas SQL. Atacantes autenticados com nível de acesso de contribuidor ou superior podem realizar uma Injeção SQL cega baseada em tempo (time-based blind SQL Injection)—uma técnica usada para extrair informações de um banco de dados observando o tempo que o servidor leva para responder a consultas específicas. Isso é feito incorporando um shortcode malicioso em uma postagem ou rascunho, que executa o SQL injetado quando o shortcode é renderizado através do parâmetro order by.
Recomendações Atualize o plugin para uma versão posterior a 1.8.40. Evite usar o parâmetro order by em shortcodes até que a atualização seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7048

Produtos afetados

Photo Gallery By 10Web – Mobile-Friendly Image Gallery
Photo Gallery