CVE-2026-87786 PUBLISHED

Dewa Kirim <= 1.0.0 - Unauthenticated Stored XSS via Checkout Coordinates

Assigner: WPScan
Reserved: 09.09.2026 Published: 17.09.2026 Updated: 17.09.2026

The Dewa Kirim WordPress plugin through 1.0.0 does not escape delivery coordinates submitted at checkout before outputting them inside an inline script, allowing unauthenticated users to store JavaScript that runs in the session of an administrator who later opens the order.

Product Status

Vendor Unknown
Product Dewa Kirim
Versions Default: unknown
  • affected from 0 to 1.0.0 (incl.)

Credits

  • Pablo González Pérez finder
  • Francisco José Ramírez Vicente finder
  • and Iñigo Sánchez Enciso finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE