PT-2026-71020 · WordPress · Wp Photo Album Plus

·

CVE-2026-18048

·

Publicado

2026-08-12

·

Atualizado

2026-08-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas WP Photo Album Plus versões anteriores a 9.2.07.002
Descrição Existe um problema onde uma ação de endpoint público não valida um valor controlado pelo cliente usado para construir um caminho de arquivo e carece de verificações de autorização. Isso permite que atacantes não autenticados excluam arquivos ZIP arbitrários no servidor, incluindo arquivos localizados fora da raiz da web, por meio de um ataque de path traversal na ação delmyzip.
Recomendações Atualize o WP Photo Album Plus para a versão 9.2.07.002 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18048

Produtos afetados

Wp Photo Album Plus