CVE-2026-22209: Gvectors Wpdiscuz
Medium severity, CVSS 5.5. EPSS: 0.2% chance of exploitation in the next 30 days.
wpDiscuz before 7.6.47 contains a cross-site scripting vulnerability in the customCss field that allows administrators to inject malicious scripts by breaking out of style tags. Attackers with admin access can inject payloads like </style><script>alert(1)</script> in the custom CSS setting to execute arbitrary JavaScript in user browsers.
Affected products
- Gvectors Wpdiscuz: before 7.6.47 (fixed in 7.6.47)
Published 2026-03-13. Last modified 2026-06-17.