CVE-2026-14307 PUBLISHED

Geotargeting WP < 3.5.6.2 - Reflected XSS

Assigner: WPScan
Reserved: 01.07.2026 Published: 30.08.2026 Updated: 30.08.2026

The geotargetingwp WordPress plugin before 3.5.6.2 does not sanitise or escape several parameters before reflecting them back in AJAX responses that are served with an HTML content type, allowing unauthenticated attackers to inject arbitrary web scripts that execute when a victim is tricked into submitting a crafted request.

Product Status

Vendor Unknown
Product geotargetingwp
Versions Default: unaffected
  • affected from 0 to 3.5.6.2 (excl.)

Credits

  • andrew gomez finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE