CVE-2026-89006 PUBLISHED

WPeMatico RSS Feed Fetcher < 2.8.27 - Contributor+ Stored XSS via Feed Import

Assigner: WPScan
Reserved: 10.09.2026 Published: 27.09.2026 Updated: 27.09.2026

The WPeMatico RSS Feed Fetcher WordPress plugin before 2.8.27 does not sanitize imported feed content before storing it as post content, allowing users with the Contributor role and above to perform Stored Cross-Site Scripting attacks.

Product Status

Vendor Unknown
Product WPeMatico RSS Feed Fetcher
Versions Default: unaffected
  • affected from 0 to 2.8.27 (excl.)

Credits

  • Philipp Doblhofer finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE