What the vulnerability does
01Description
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Arash Safari QMean – WordPress Did You Mean qmean allows Reflected XSS.This issue affects QMean – WordPress Did You Mean: from n/a through <= 2.0.
Explanation of Vulnerability in Simple Terms
02Summary
The QMean – WordPress Did You Mean plugin versions 2.0 and earlier contain a stored cross-site scripting (XSS) vulnerability. An attacker can inject malicious scripts that execute in the browsers of site visitors and administrators. The vulnerability affects the plugin's search suggestion or output functionality, allowing script injection through user-controlled input that is not properly sanitized before display.
What an attacker can do
03Attacker Capabilities
Inject malicious JavaScript that runs in visitors' browsers, stealing cookies, session tokens, or performing actions on their behalf.
Potential impact on your site
04Site Impact
Visitors and admins may have their sessions hijacked, credentials stolen, or be redirected to malicious sites when using the plugin's search feature.
Conditions required to exploit
05Prerequisites
Attacker needs to trick a site visitor or admin into viewing a page containing the malicious payload (e.g., via a crafted search query or link).
Key dates
06Disclosure timeline
February 14, 2025
CVE published
April 28, 2026
Record updated