CVE-2026-3228
NextScripts: Social Networks Auto-Poster <= 4.4.6 - Cross-Site Scripting persistente autenticato (Contributor+) tramite lo shortcode 'nxs_fbembed'
- Pubblicato
- 10 mar 2026
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 89,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin NextScripts: Social Networks Auto-Poster per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite lo shortcode `[nxs_fbembed]` in tutte le versioni fino alla 4.4.6 inclusa. Ciò è dovuto a una sanitizzazione dell'input e a un escaping dell'output insufficienti sul valore del meta del post `snapFB`. Questo consente ad attaccanti autenticati, con accesso di livello Contributor o superiore, di iniettare script web arbitrari nelle pagine che verranno eseguiti ogni volta che un utente accede a una pagina iniettata.
Fonti
1- CVE-2026-3228Exploit
Scansiona e sfrutta CVE-2026-3228, una XSS persistente nel plugin WordPress NextScripts, con rilevamento pre-autenticazione, controlli autenticati e iniezione di payload per PoC, furto di cookie o creazione di admin.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.