{"id":"CVE-2026-81404","title":"The IPGP Visitors Origin WordPress plugin before 1.6 does not sanitise or escape user input before reflecting it back in the HTTP response, allowing unauthenticated attackers to perform Reflected Cross-Site Scripting attacks against user…","summary":"The IPGP Visitors Origin WordPress plugin before 1.6 does not sanitise or escape user input before reflecting it back in the HTTP response, allowing unauthenticated attackers to perform Reflected Cross-Site Scripting attacks against user…","severity":"high","cvss":7.1,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L","cwe":["CWE-79"],"published":"2026-09-05","updated":"2026-09-08","sourceUpdated":"2026-09-08T19:09:21.310","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-81404","references":[{"url":"https://wpscan.com/vulnerability/8fbfb296-78d8-4f3b-ab21-7a5a4e0ea421/","label":"contact@wpscan.com"}],"tags":["nvd"],"epss":0.00202,"epssPercentile":0.10388,"ingestedAt":"2026-09-06T04:50:00.750Z","slug":"CVE-2026-81404","body":"## Overview\n\nThe IPGP Visitors Origin WordPress plugin before 1.6 does not sanitise or escape user input before reflecting it back in the HTTP response, allowing unauthenticated attackers to perform Reflected Cross-Site Scripting attacks against users who are tricked into submitting a crafted request.\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.","depth":"twilight","depthScore":39,"depthScoreParts":{"impact":39.1,"likelihood":0,"exploitation":0,"ransomware":0},"changes":[{"seq":8245,"id":"CVE-2026-81404","ts":1788919994031,"field":"cvss","old":null,"new":"7.1"},{"seq":8244,"id":"CVE-2026-81404","ts":1788919994031,"field":"severity","old":"none","new":"high"},{"seq":8054,"id":"CVE-2026-81404","ts":1788919280823,"field":"cvss","old":"7.1","new":null},{"seq":8053,"id":"CVE-2026-81404","ts":1788919280823,"field":"severity","old":"high","new":"none"},{"seq":7863,"id":"CVE-2026-81404","ts":1788916354685,"field":"cvss","old":null,"new":"7.1"},{"seq":7862,"id":"CVE-2026-81404","ts":1788916354685,"field":"severity","old":"none","new":"high"},{"seq":7672,"id":"CVE-2026-81404","ts":1788915297525,"field":"cvss","old":"7.1","new":null},{"seq":7671,"id":"CVE-2026-81404","ts":1788915297525,"field":"severity","old":"high","new":"none"},{"seq":7481,"id":"CVE-2026-81404","ts":1788912714101,"field":"cvss","old":null,"new":"7.1"},{"seq":7480,"id":"CVE-2026-81404","ts":1788912714101,"field":"severity","old":"none","new":"high"},{"seq":7290,"id":"CVE-2026-81404","ts":1788911331451,"field":"cvss","old":"7.1","new":null},{"seq":7289,"id":"CVE-2026-81404","ts":1788911331451,"field":"severity","old":"high","new":"none"},{"seq":7094,"id":"CVE-2026-81404","ts":1788909077338,"field":"cvss","old":null,"new":"7.1"},{"seq":7093,"id":"CVE-2026-81404","ts":1788909077338,"field":"severity","old":"none","new":"high"},{"seq":6906,"id":"CVE-2026-81404","ts":1788907391557,"field":"cvss","old":"7.1","new":null},{"seq":6905,"id":"CVE-2026-81404","ts":1788907391557,"field":"severity","old":"high","new":"none"},{"seq":6708,"id":"CVE-2026-81404","ts":1788905443660,"field":"cvss","old":null,"new":"7.1"},{"seq":6707,"id":"CVE-2026-81404","ts":1788905443660,"field":"severity","old":"none","new":"high"},{"seq":6526,"id":"CVE-2026-81404","ts":1788903459781,"field":"cvss","old":"7.1","new":null},{"seq":6525,"id":"CVE-2026-81404","ts":1788903459781,"field":"severity","old":"high","new":"none"},{"seq":6313,"id":"CVE-2026-81404","ts":1788901810448,"field":"cvss","old":null,"new":"7.1"},{"seq":6312,"id":"CVE-2026-81404","ts":1788901810448,"field":"severity","old":"none","new":"high"},{"seq":6143,"id":"CVE-2026-81404","ts":1788899562203,"field":"cvss","old":"7.1","new":null},{"seq":6142,"id":"CVE-2026-81404","ts":1788899562203,"field":"severity","old":"high","new":"none"},{"seq":6027,"id":"CVE-2026-81404","ts":1788898240479,"field":"cvss","old":null,"new":"7.1"},{"seq":6026,"id":"CVE-2026-81404","ts":1788898240479,"field":"severity","old":"none","new":"high"}]}