WordPress Plugin Vulnerabilities

Bit Form < 3.1.4 - Admin+ Stored XSS via Conversational Form Progress Label

Description

The plugin does not sanitise one of its conversational-form display settings before rendering it on the public-facing form, allowing high-privilege users (such as administrators, who do not hold the unfiltered_html capability on multisite) to store JavaScript that executes in the browser of any visitor who views the form.

Proof of Concept

Affects Plugins

Fixed in 3.1.4

References

Classification

Type
XSS
CWE
CVSS

Miscellaneous

Original Researcher
Dmitrii Ignatyev
Submitter
Dmitrii Ignatyev
Verified
Yes

Timeline

Publicly Published
2026-07-17 (about 16 days ago)
Added
2026-07-17 (about 15 days ago)
Last Updated
2026-07-17 (about 15 days ago)

Other