CVE-2026-88826 PUBLISHED

SmugMug Embed <= 3.13 - Unauthenticated Stored XSS via saveSelectedAlbums

Assigner: WPScan
Reserved: 10.09.2026 Published: 11.10.2026 Updated: 11.10.2026

The SmugMug Embed WordPress plugin through 3.13 does not have authorisation or CSRF checks on an AJAX action that stores gallery data, and does not sanitise or escape that data before outputting it, allowing unauthenticated users to store arbitrary web scripts that execute when an administrator views the SmugMug Embed WordPress plugin through 3.13's settings screen.

Product Status

Vendor Unknown
Product SmugMug Embed
Versions Default: unknown
  • affected from 0 to 3.13 (incl.)

Credits

  • Enrico Marcolini - Claudio Marchesini - Dottor Marc finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE
  • CWE-352 Cross-Site Request Forgery (CSRF) CWE