CVE-2026-16570 PUBLISHED

NextScripts: Social Networks Auto-Poster < 4.4.8 - Reflected XSS via Facebook OAuth Callback

Assigner: WPScan
Reserved: 22.07.2026 Published: 19.08.2026 Updated: 19.08.2026

The NextScripts: Social Networks Auto-Poster WordPress plugin before 4.4.8 does not escape some of the query-string parameters it reflects back on one of its admin pages, allowing attackers to perform Reflected Cross-Site Scripting attacks against logged-in users such as administrators who are tricked into opening a crafted link.

Product Status

Vendor Unknown
Product NextScripts: Social Networks Auto-Poster
Versions Default: unaffected
  • affected from 0 to 4.4.8 (excl.)

Credits

  • Dmitrii Ignatyev finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE