CVE-2026-16573 PUBLISHED

Bit Form < 3.2.0 - Unauthenticated Stored XSS via SVG Signature Upload

Assigner: WPScan
Reserved: 22.07.2026 Published: 05.08.2026 Updated: 05.08.2026

The Bit Form WordPress plugin before 3.2.0 does not sanitize an uploaded signature image before storing it, allowing unauthenticated attackers to upload a crafted SVG file containing JavaScript that executes when the file is viewed, leading to Stored Cross-Site Scripting.

Product Status

Vendor Unknown
Product Bit Form
Versions Default: unaffected
  • affected from 0 to 3.2.0 (excl.)

Credits

  • Abdullah Kareem (cyberkareem) finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE