CVE-2026-9833
Tag Groups < 2.2.0 - XSS riflesso tramite il parametro 'tag_groups_task'
- Pubblicato
- 20 lug 2026
- Aggiornato
- 20 lug 2026
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 9 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 20,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WordPress Tag Groups, il modo avanzato per visualizzare i termini della tua tassonomia, prima della versione 2.2.0 non esegue correttamente l'escape di uno dei suoi parametri AJAX prima di rifletterlo nel corpo della risposta servita con un tipo di contenuto HTML, consentendo ad attaccanti non autenticati di eseguire JavaScript arbitrario nel browser di un utente connesso con capacità `edit_pages` (Editor o superiore) che viene indotto a seguire un link appositamente creato.
Fonti
1- CVE-2026-9833Ricerca
Analisi tecnica di una vulnerabilità XSS riflessa nel plugin WordPress Tag Groups precedente alla versione 2.2.0, che copre la causa principale, il flusso dell'attacco, l'impatto, il rilevamento e la mitigazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.