WordPress Plugin Vulnerabilities

Simple Shopping Cart < 5.2.6 - Admin+ Stored XSS via PayPal API Credentials

Description

The plugin does not escape some of its settings field values before outputting them on an admin settings page, allowing high-privilege users such as administrators to perform Stored Cross-Site Scripting attacks, which is notably impactful on multisite installations where administrators do not have the unfiltered_html capability.

Proof of Concept

Affects Plugins

References

Classification

Type
XSS
CWE
CVSS

Miscellaneous

Original Researcher
Krugov Artyom
Submitter
Krugov Aryom
Submitter website
Verified
Yes

Timeline

Publicly Published
2026-10-02 (about 2 days ago)
Added
2026-10-02 (about 1 day ago)
Last Updated
2026-10-02 (about 1 day ago)

Other