CVE-2026-83545 PUBLISHED

CoolClock < 4.3.8 - Contributor+ Stored XSS via Custom Skin JSON

Assigner: WPScan
Reserved: 31.08.2026 Published: 11.09.2026 Updated: 11.09.2026

The CoolClock WordPress plugin before 4.3.8 does not properly escape a custom skin setting before outputting it inside an inline script, allowing users with contributor-level access and above to inject arbitrary JavaScript that executes when the content is viewed.

Product Status

Vendor Unknown
Product CoolClock
Versions Default: unaffected
  • affected from 0 to 4.3.8 (excl.)

Credits

  • Philipp Doblhofer finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE