CVE-2026-81404 PUBLISHED

IPGP Visitors Origin < 1.6 - Reflected XSS

Assigner: WPScan
Reserved: 26.08.2026 Published: 05.09.2026 Updated: 05.09.2026

The IPGP Visitors Origin WordPress plugin before 1.6 does not sanitise or escape user input before reflecting it back in the HTTP response, allowing unauthenticated attackers to perform Reflected Cross-Site Scripting attacks against users who are tricked into submitting a crafted request.

Product Status

Vendor Unknown
Product IPGP Visitors Origin
Versions Default: unaffected
  • affected from 1.3 to 1.6 (excl.)

Credits

  • Vuln Seeker Cyber Security Team finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE