WordPress Plugin Vulnerabilities

GeoDirectory < 2.8.110 - Editor+ Stored XSS via Place Categories

Description

The plugin does not sanitise and escape a place-category setting before outputting it back in an admin page, allowing high-privilege users such as editors and above to perform Stored Cross-Site Scripting attacks even when the unfiltered_html capability is disallowed (for example in a multisite setup).

Proof of Concept

Affects Plugins

Fixed in 2.8.110

References

Classification

Type
XSS
CWE
CVSS

Miscellaneous

Original Researcher
Krugov Artyom
Submitter
Krugov Aryom
Submitter website
Verified
Yes

Timeline

Publicly Published
2026-07-28 (about 6 days ago)
Added
2026-07-28 (about 5 days ago)
Last Updated
2026-07-28 (about 5 days ago)

Other