CVE-2026-22210

wpDiscuz before 7.6.47 contains a cross-site scripting vulnerability that allows attackers to inject malicious code through unescaped attachment URLs in HTML output by exploiting the WpdiscuzHelperUpload class. Attackers can craft malicious attachment records or filter hooks to inject arbitrary JavaScript into img and anchor tag attributes, executing code in the context of WordPress users viewing comments.
Configurations

Configuration 1 (hide)

cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:*

History

17 Jun 2026, 10:19

Type Values Removed Values Added
Summary
  • (es) wpDiscuz antes de la versión 7.6.47 contiene una vulnerabilidad de cross-site scripting que permite a los atacantes inyectar código malicioso a través de URLs de adjuntos sin escapar en la salida HTML, explotando la clase WpdiscuzHelperUpload. Los atacantes pueden crear registros de adjuntos maliciosos o 'hooks' de filtro para inyectar JavaScript arbitrario en los atributos de las etiquetas img y anchor, ejecutando código en el contexto de los usuarios de WordPress que ven los comentarios.

17 Mar 2026, 11:45

Type Values Removed Values Added
CPE cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:*
First Time Gvectors
Gvectors wpdiscuz
References () https://wordpress.org/plugins/wpdiscuz/ - () https://wordpress.org/plugins/wpdiscuz/ - Product
References () https://wordpress.org/plugins/wpdiscuz/#developers - () https://wordpress.org/plugins/wpdiscuz/#developers - Product, Release Notes
References () https://www.vulncheck.com/advisories/wpdiscuz-before-cross-site-scripting-via-unescaped-attachment-urls - () https://www.vulncheck.com/advisories/wpdiscuz-before-cross-site-scripting-via-unescaped-attachment-urls - Third Party Advisory

13 Mar 2026, 19:54

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-13 19:54

Updated : 2026-06-17 10:19


NVD link : CVE-2026-22210

Mitre link : CVE-2026-22210

CVE.ORG link : CVE-2026-22210


JSON object : View

Products Affected

gvectors

  • wpdiscuz
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')