What the vulnerability does
01Description
Auth. (admin+) Cross-Site Scripting (XSS) vulnerability in Lester 'GaMerZ' Chan WP-CommentNavi plugin <= 1.12.1 versions.
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L
What the vulnerability does
Auth. (admin+) Cross-Site Scripting (XSS) vulnerability in Lester 'GaMerZ' Chan WP-CommentNavi plugin <= 1.12.1 versions.
Explanation of Vulnerability in Simple Terms
WP-CommentNavi versions up to 1.12.1 contain a stored cross-site scripting (XSS) vulnerability. An authenticated administrator can inject malicious scripts through plugin settings that execute in the browsers of site visitors. The vulnerability requires admin access and user interaction to exploit, but affects all site visitors once injected. Update to version 1.12.2 or later to fix this issue.
What an attacker can do
Inject malicious scripts that run in visitors' browsers and steal session cookies or redirect users.
Potential impact on your site
Visitors' browsers could execute attacker-controlled JavaScript, potentially compromising user accounts or spreading malware.
Conditions required to exploit
Attacker must have WordPress admin access and trick a site owner into visiting a malicious link.
Key dates
External resources
Related vulnerabilities