CVE-2021-26256 MEDIUM

CVE-2021-26256: WordPress Survey Maker plugin <= 2.0.6 - Unauthenticated Stored Cross-Site Scripting (XSS) vulnerability

Vendor Survey Maker Team
Product Survey Maker (WordPress plugin)
Weakness CWE-79 · XSS
Published February 21, 2022
Last update April 28, 2026

CVSS base score

4.7/10
Attack vector Network
Attack complexity Low
Privileges required None
User interaction Required
Confidentiality None
Integrity Low

CVSS vector

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N

What the vulnerability does

01Description

Unauthenticated Stored Cross-Site Scripting (XSS) vulnerability discovered in Survey Maker WordPress plugin (versions <= 2.0.6).

Explanation of Vulnerability in Simple Terms

02Summary

The Survey Maker WordPress plugin version 2.0.6 and earlier contains a stored cross-site scripting (XSS) vulnerability. An attacker can inject malicious JavaScript into survey content that executes in the browsers of site visitors. The vulnerability requires user interaction—a victim must view a page containing the malicious survey. This can lead to session hijacking, credential theft, or malware distribution to site visitors.

What an attacker can do

03Attacker Capabilities

Inject JavaScript code that runs in visitors' browsers when they view a survey.

Potential impact on your site

04Site Impact

Site visitors could have their sessions hijacked, credentials stolen, or be redirected to malicious sites.

Conditions required to exploit

05Prerequisites

No authentication required. A victim must view a page containing the malicious survey.

Key dates

06Disclosure timeline

February 21, 2022 CVE published
April 28, 2026 Record updated

Related vulnerabilities

08Related CVE