What the vulnerability does
01Description
Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in wp3sixty Woo Custom Emails plugin <= 2.2 versions.
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
What the vulnerability does
Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in wp3sixty Woo Custom Emails plugin <= 2.2 versions.
Explanation of Vulnerability in Simple Terms
Woo Custom Emails versions up to 2.2 contain a cross-site scripting (XSS) vulnerability that allows attackers to inject malicious scripts into email templates. An attacker can craft a malicious link or page that, when visited by a site administrator, executes arbitrary JavaScript in their browser. This could lead to unauthorized actions, data theft, or further compromise of the WordPress site.
What an attacker can do
Inject and execute malicious JavaScript in an admin's browser session via a crafted link.
Potential impact on your site
Attackers can steal admin session tokens, modify site settings, or create backdoor accounts if an admin clicks a malicious link.
Conditions required to exploit
An admin must visit a malicious link or page controlled by the attacker.
Key dates
External resources
Related vulnerabilities