CVE-2026-101159 PUBLISHED

WP Ultimate Review < 2.4.4 - Unauthenticated Stored XSS via Review Submission

Assigner: WPScan
Reserved: 28.09.2026 Published: 03.10.2026 Updated: 03.10.2026

The WP Ultimate Review WordPress plugin before 2.4.4 does not properly sanitise and escape reviews submitted through its public review form, which is available to unauthenticated visitors, allowing them to perform Stored Cross-Site Scripting attacks against any user, including administrators, viewing a page displaying the review, when user reviews are enabled.

Product Status

Vendor Unknown
Product WP Ultimate Review
Versions Default: unaffected
  • affected from 0 to 2.4.4 (excl.)

Credits

  • Jakub Herman finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE