CVE-2024-35643 MEDIUM

CVE-2024-35643: WordPress WP Back Button plugin <= 1.1.3 - Cross Site Scripting (XSS) vulnerability

Vendor Xabier Miranda
Product WP Back Button
Published June 3, 2024
Last update April 28, 2026

CVSS base score

5.9/10
Attack vector Network
Attack complexity Low
Privileges required High
User interaction Required
Confidentiality Low
Integrity Low

CVSS vector

CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L

What the vulnerability does

01Description

Cross Site Scripting (XSS) vulnerability in Xabier Miranda WP Back Button allows Stored XSS.This issue affects WP Back Button: from n/a through 1.1.3.

Explanation of Vulnerability in Simple Terms

02Summary

WP Back Button versions up to 1.1.3 contain a vulnerability that allows high-privilege users to perform actions with limited scope when a victim visits a malicious page. The vulnerability requires administrator-level access and user interaction. It can leak sensitive information, modify site data, or disrupt availability in limited ways.

What an attacker can do

03Attacker Capabilities

An admin user can leak data, modify content, or cause limited service disruption when a victim visits a crafted page.

Potential impact on your site

04Site Impact

Admins visiting untrusted links could have their data exposed or site content altered by a malicious actor.

Conditions required to exploit

05Prerequisites

Attacker must have administrator access; victim must visit a malicious page or link.

Key dates

06Disclosure timeline

June 3, 2024 CVE published
April 28, 2026 Record updated