Vulnerability in Media Library Assistant — CVE-2026-6640
MediumSeverity
—Estimated exploit probability
70,000+ sitesInstalls
3.36Fixed in
What to do now
Update Media Library Assistant to 3.36 or later.
Affected versions
- Everything up to and including 3.35
Affected: Media Library Assistant (plugin, media-library-assistant)
What the vulnerability is
The Media Library Assistant plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'mla_link_attributes' parameter in all versions up to, and including, 3.35 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.