Medium severity6.4NVD Advisory· Published Sep 11, 2026
CVE-2026-6640
CVE-2026-6640
Description
The Media Library Assistant plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'mla_link_attributes' parameter in all versions up to, and including, 3.35 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Affected products
2<=3.35+ 1 more
- (no CPE)range: <=3.35
- (no CPE)range: <=3.35
Patches
Vulnerability mechanics
References
10- plugins.trac.wordpress.org/browser/media-library-assistant/tags/3.34/includes/class-mla-shortcode-support.phpnvd
- plugins.trac.wordpress.org/browser/media-library-assistant/tags/3.34/includes/class-mla-shortcode-tag-cloud.phpnvd
- plugins.trac.wordpress.org/browser/media-library-assistant/tags/3.34/includes/class-mla-shortcode-tag-cloud.phpnvd
- plugins.trac.wordpress.org/browser/media-library-assistant/tags/3.34/includes/class-mla-shortcode-tag-cloud.phpnvd
- plugins.trac.wordpress.org/browser/media-library-assistant/trunk/includes/class-mla-shortcode-support.phpnvd
- plugins.trac.wordpress.org/browser/media-library-assistant/trunk/includes/class-mla-shortcode-tag-cloud.phpnvd
- plugins.trac.wordpress.org/browser/media-library-assistant/trunk/includes/class-mla-shortcode-tag-cloud.phpnvd
- plugins.trac.wordpress.org/browser/media-library-assistant/trunk/includes/class-mla-shortcode-tag-cloud.phpnvd
- plugins.trac.wordpress.org/changeset/3512155/nvd
- www.wordfence.com/threat-intel/vulnerabilities/id/ac0abf8e-6efd-4cf5-ad03-8442d892a35fnvd
News mentions
0No linked articles in our index yet.