CVE-2025-11262
Link Whisper Free <= 0.9.0 - Unauthenticated Stored Cross-Site Scripting
Vexday Risk Score
41Atenção
Decisão SSVC (CISA)
Attend
PoC disponível → acompanhar de perto
CVSS 7.2EPSS 0.2%KEV nãoPoC públicaNuclei —Metasploit —Patch —
Ciclo de vida
29 mai 2026Publicada no NVD
09 jun 2026PoC pública
Recomendação: Planejar correção próxima — já existe PoC pública.
The Link Whisper Free plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the user_id parameter in all versions up to, and including, 0.9.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Produtos afetados
linkwhspr · Link Whisper FreePoCs públicas encontradas — 1
githubgithub.com/rootdirective-sec/CVE-2025-11262-Lab★ 0⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →