Esta página aún no ha sido traducida a tu idioma. Mostrando contenido en inglés mientras trabajamos en ello.

💡 Keep dependencies up to date — most exploits target known, patchable vulnerabilities.

MEDIUMCVE-2026-5361CVSS 6.4

CVE-2026-5361: XSS in Envira Gallery Lite WordPress Plugin

Plataforma

wordpress

Componente

envira-gallery-lite

Corregido en

1.12.5

Traduciendo a tu idioma…

CVE-2026-5361 describes a Stored Cross-Site Scripting (XSS) vulnerability affecting the Envira Gallery Lite plugin for WordPress. This vulnerability allows attackers to inject malicious scripts into the gallery, potentially leading to unauthorized code execution within a user's browser. The vulnerability impacts versions 1.0.0 through 1.12.4 and is resolved in version 1.12.5.

WordPress

Detecta esta CVE en tu proyecto

Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.

Impacto y Escenarios de Ataquetraduciendo…

An attacker exploiting this XSS vulnerability could inject arbitrary JavaScript code into the Envira Gallery Lite plugin. This code could then be executed in the browsers of users viewing the affected gallery. The impact ranges from simple defacement and redirection to more severe consequences like stealing session cookies, phishing attacks, or even gaining control of the user's WordPress account. The REST API endpoint is a common target for such attacks, and successful exploitation could impact a significant number of WordPress sites using the Envira Gallery Lite plugin. The lack of proper sanitization of the 'arrows' parameter is the root cause, allowing attackers to bypass security measures.

Contexto de Explotacióntraduciendo…

CVE-2026-5361 was published on 2026-05-14. Severity is rated as Medium (CVSS 6.4). No public exploits or active campaigns have been reported as of this writing. The vulnerability is not currently listed on KEV or EPSS, indicating a low to medium probability of exploitation. Refer to the official Envira Gallery Lite advisory for further details.

Inteligencia de Amenazas

Estado del Exploit

Prueba de ConceptoDesconocido
CISA KEVNO
Exposición en InternetAlta

CISA SSVC

Explotaciónnone
Automatizableno
Impacto Técnicopartial

Vector CVSS

INTELIGENCIA DE AMENAZAS· CVSS 3.1CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N6.4MEDIUMAttack VectorNetworkCómo el atacante alcanza el objetivoAttack ComplexityLowCondiciones necesarias para explotarPrivileges RequiredLowNivel de autenticación requeridoUser InteractionNoneSi la víctima debe realizar una acciónScopeChangedImpacto más allá del componente afectadoConfidentialityLowRiesgo de exposición de datos sensiblesIntegrityLowRiesgo de modificación no autorizada de datosAvailabilityNoneRiesgo de interrupción del servicionextguardhq.com · Puntuación Base CVSS v3.1
¿Qué significan estas métricas?
Attack Vector
Red — explotable remotamente por internet. Sin acceso físico ni local. Mayor superficie de ataque.
Attack Complexity
Baja — sin condiciones especiales. El atacante puede explotar de forma confiable sin configuraciones raras.
Privileges Required
Bajo — cualquier cuenta de usuario válida es suficiente.
User Interaction
Ninguna — el ataque es automático y silencioso. La víctima no hace nada.
Scope
Cambiado — el ataque puede pivotar a otros sistemas más allá del componente vulnerable.
Confidentiality
Bajo — acceso parcial o indirecto a algunos datos.
Integrity
Bajo — el atacante puede modificar algunos datos con alcance limitado.
Availability
Ninguno — sin impacto en disponibilidad.

Software Afectado

Componenteenvira-gallery-lite
Proveedorwordfence
Versión máxima1.12.4
Corregido en1.12.5

Clasificación de Debilidad (CWE)

Cronología

  1. Reservado
  2. Publicada
  3. Modificada

Mitigación y Workaroundstraduciendo…

The primary mitigation for CVE-2026-5361 is to upgrade the Envira Gallery Lite plugin to version 1.12.5 or later. If immediate upgrading is not possible due to compatibility issues or testing requirements, consider implementing a Web Application Firewall (WAF) rule to block requests to the vulnerable REST API endpoint with suspicious parameters. Carefully review any custom code interacting with the gallery data to ensure proper input sanitization and output escaping. Monitor WordPress logs for unusual activity or attempts to access the REST API with potentially malicious payloads.

Cómo corregirlo

Actualizar a la versión 1.12.5, o una versión parcheada más reciente

Preguntas frecuentestraduciendo…

What is CVE-2026-5361 — XSS in Envira Gallery Lite?

CVE-2026-5361 is a Stored Cross-Site Scripting (XSS) vulnerability in the Envira Gallery Lite WordPress plugin, allowing attackers to inject malicious scripts via the REST API.

Am I affected by CVE-2026-5361 in Envira Gallery Lite?

You are affected if you are using Envira Gallery Lite versions 1.0.0 through 1.12.4. Check your plugin version and update if necessary.

How do I fix CVE-2026-5361 in Envira Gallery Lite?

Upgrade the Envira Gallery Lite plugin to version 1.12.5 or later. Consider WAF rules as a temporary mitigation if upgrading is not immediately possible.

Is CVE-2026-5361 being actively exploited?

As of now, there are no reports of active exploitation or public exploits for CVE-2026-5361, but vigilance is still advised.

Where can I find the official Envira Gallery Lite advisory for CVE-2026-5361?

Refer to the official Envira Gallery Lite website and WordPress plugin repository for the latest advisory and update information.

¿Tu proyecto está afectado?

Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.

WordPress

Detecta esta CVE en tu proyecto

Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.

liveescaneo gratuito

Escanea tu proyecto WordPress ahora — sin cuenta

Sube cualquier manifiesto (composer.lock, package-lock.json, lista de plugins WordPress…) o pega tu lista de componentes. Recibís un reporte de vulnerabilidades al instante. Subir un archivo es solo el primer paso: con una cuenta tenés monitoreo continuo, alertas en tu canal, multi-proyecto y reportes white-label.

Escaneo manualAlertas en Slack/emailMonitoreo continuoReportes white-label

Arrastra y suelta tu archivo de dependencias

composer.lock, package-lock.json, requirements.txt, Gemfile.lock, pubspec.lock, Dockerfile...