What the vulnerability does
01Description
Reflected Cross-Site Scripting (XSS) vulnerability in smartypants SP Project & Document Manager plugin <= 4.59 at WordPress
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
What the vulnerability does
Reflected Cross-Site Scripting (XSS) vulnerability in smartypants SP Project & Document Manager plugin <= 4.59 at WordPress
Explanation of Vulnerability in Simple Terms
The SP Project & Document Manager WordPress plugin version 4.59 and earlier contains a cross-site scripting (XSS) vulnerability. An attacker can inject malicious scripts that execute in the browsers of site visitors. The vulnerability requires user interaction—typically clicking a malicious link—and can affect other users or administrators viewing the plugin's interface.
What an attacker can do
Inject malicious JavaScript that runs in visitors' browsers and steals session cookies or credentials.
Potential impact on your site
Site visitors and admins could have their sessions hijacked or credentials stolen via injected scripts.
Conditions required to exploit
No authentication required. Victim must click a malicious link or visit an attacker-controlled page.
Key dates
External resources
Related vulnerabilities