Sceawere
Vulnerability Detail
CVE-2026-9729Updated Verified Sceawere Triage Sources: NVD / CISA KEV
Webpushr Push Notifications Stored XSS
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.4
- Creation Date
- 3h ago
- Vendor
- webpushr
- Product
- Web Push Notifications – Webpushr
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
The Webpushr Push Notifications plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'webpushr_notification_title' and 'webpushr_notification_body' parameters in versions up to, and including, 4.39.0. This is due to insufficient input sanitization in the save_send_notification_flag() function and missing output escaping in the wpp_notification_box() function, which concatenates raw post meta values directly into HTML attribute and textarea contexts. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.4",
"pubDate": "2026-07-23T08:16:25.540Z",
"pubdate": "2026-07-23T08:16:25.540Z",
"executiveSummary": "The Webpushr Push Notifications plugin for WordPress is vulnerable to Stored Cross-Site Scripting (XSS) due to insufficient input sanitization and missing output escaping.\nThe vulnerability affects versions up to, and including, 4.39.0 of the Webpushr Push Notifications plugin.\nAuthenticated attackers with contributor-level access and above can exploit this flaw to inject arbitrary web scripts into pages.\nInjected scripts execute within the context of a victim's browser session whenever a user accesses an injected page.\nSuccessful exploitation can lead to unauthorized actions, session hijacking, or defacement within the WordPress administrative environment.\nThe attack vector requires authenticated access with specific privilege requirements, limiting unauthenticated exploitation.",
"technicalDetails": "The root cause of the vulnerability stems from two primary coding deficiencies: insufficient input sanitization within the save_send_notification_flag() function and missing output escaping within the wpp_notification_box() function.\nThe vulnerable component handles post meta values associated with the 'webpushr_notification_title' and 'webpushr_notification_body' parameters.\nDuring the data handling process, the wpp_notification_box() function concatenates raw post meta values directly into HTML attribute and textarea contexts without applying adequate context-aware output escaping.\nAttackers possessing contributor-level privileges or higher can supply malicious payloads targeting the 'webpushr_notification_title' and 'webpushr_notification_body' parameters.\nThe attack flow proceeds as follows: 1) An authenticated attacker with appropriate privileges crafts a malicious request containing arbitrary web script payloads in the targeted parameters. 2) The input is processed by the save_send_notification_flag() function with insufficient sanitization and stored persistently in the database as post meta. 3) When an administrative user or authorized individual accesses the affected page, the wpp_notification_box() function retrieves the raw post meta values and injects them directly into HTML attribute and textarea contexts. 4) The victim's browser renders the response, executing the arbitrary script in the context of the user's session.\nPost-exploitation impact includes the execution of arbitrary JavaScript, potentially enabling session hijacking, administrative action spoofing, or further compromise of the WordPress site depending on the privileges of the victim viewing the injected page."
}