LIVE · cybersecurity feed
Live wire
in the custom CSS setting to execut","url":"https://www.zeroday.news/cve/CVE-2026-22209","datePublished":"2026-03-13T19:54:11.003+00:00","author":{"@type":"Organization","name":"zeroday.news","url":"https://www.zeroday.news"},"publisher":{"@type":"Organization","name":"zeroday.news","logo":{"@type":"ImageObject","url":"https://www.zeroday.news/logo.svg"}},"about":{"@type":"Thing","name":"CVE-2026-22209","sameAs":"https://nvd.nist.gov/vuln/detail/CVE-2026-22209"}}
cve recordmedium

CVE-2026-22209

gvectors · wpdiscuz

Published
CVSS5.5
Severitymedium
WeaknessCWE-79
ExploitedNot in CISA KEV

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N

Description

wpDiscuz before 7.6.47 contains a cross-site scripting vulnerability in the customCss field that allows administrators to inject malicious scripts by breaking out of style tags. Attackers with admin access can inject payloads like </style><script>alert(1)</script> in the custom CSS setting to execute arbitrary JavaScript in user browsers.

References

← Back to the CVE Tracker

Our coverage of CVE-2026-22209

No stories yet. This page updates automatically when we publish reporting that references CVE-2026-22209.