WordPress Plugin Vulnerabilities

WP Support Plus Responsive Ticket System <= 9.1.2 - Unauthenticated Stored XSS via File Upload

Description

The plugin does not properly validate uploaded files, allowing unauthenticated users to upload files containing malicious JavaScript (such as HTML or SVG) to a publicly accessible location, leading to Stored Cross-Site Scripting attacks against site users and administrators.

Proof of Concept

Affects Plugins

References

Classification

Type
XSS
CWE
CVSS

Miscellaneous

Original Researcher
Ayush Srivastava
Submitter
Ayush Srivastava
Verified
Yes

Timeline

Publicly Published
2026-06-09 (about 1 month ago)
Added
2026-06-09 (about 1 month ago)
Last Updated
2026-07-20 (about 1 day ago)

Other