What is CVE-2026-13425?
CVE-2026-13425 is a Stored XSS vulnerability in the 'Database for CF7' plugin for WordPress. In versions up to 1.2.6, insufficient sanitization of array form field values allows unauthenticated attackers to inject arbitrary web scripts. Users should update to the latest plugin version or temporarily deactivate it.
Azərbaycanca: CVE-2026-13425, WordPress üçün 'Database for CF7' pluginində aşkarlanmış Stored XSS zəifliyidir. Pluginin 1.2.6 və əvvəlki versiyalarında array form field dəyərləri düzgün təmizlənmədiyi üçün autentifikasiya olunmamış hücumçulara ixtiyari veb-skriptlər yeritməyə imkan verir. İstifadəçilər plaqini ən son versiyaya yeniləməli və ya müvəqqəti olaraq deaktiv etməlidir.
Related CVEs
link basis: same weakness class CWE-79
FAQ2
In which WordPress plugin was CVE-2026-13425 discovered?
The CVE-2026-13425 vulnerability was discovered in the 'Database for CF7' plugin.
Is authentication required for an attacker to exploit this Stored XSS vulnerability?
No, this vulnerability allows unauthenticated attackers to inject arbitrary web scripts.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.