Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Photo Gallery (CVE-2026-9134)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/06/2026
Última modificación:
23/07/2026

Descripción

El plugin FooGallery para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro de shortcode 'custom_attribute_key' en versiones hasta la 3.1.31, inclusive. Esto se debe a una lista negra incompleta de gestores de eventos JavaScript en la función foogallery_sanitize_javascript(), que bloquea solo un subconjunto de atributos de eventos HTML (onmouseover, onmouseout, onpointerenter, onclick, onload, onchange, onerror) mientras permite otros como 'onmouseenter', combinado con la falla al escapar la clave del atributo al construir el HTML del contenedor de la galería en foogallery_build_container_attributes_safe(). Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.