Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-87869— Filter Everything — WordPress & WooCommerce Filters <= 1.9.6 - Reflected Cross-Site Scripting via Elementor Posts Widget Pagination URL

Quick assessment

Affected
stepasyuk Filter Everything — WordPress & WooCommerce Filters
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

WordPress 和 WooCommerce 的 “Filter Everything” 插件在 1.9.6 及以下版本中存在反射型跨站脚本(Reflected Cross-Site Scripting, XSS)漏洞。该漏洞源于 函数中对输入清理和输出转义处理不足。 具体来说,该函数通过调用 从 中读取查询参数,并使用 进行 URL 解码,再通过 (一个 WordPress 核心函数,默认不进行值编码,即 )重新拼接 URL。生成的 URL 中包含未转义的特殊字符,随后通过 被注入到 HTML 属性中,且未使用

CVSS 6.1 · Medium EPSS 0.22% · P12

Affected Version Matrix 1

VendorProduct Version RangeStatus
stepasyuk Filter Everything — WordPress & WooCommerce Filters ≤ 1.9.6 affected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-87869

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Filter Everything — WordPress & WooCommerce Filters <= 1.9.6 - Reflected Cross-Site Scripting via Elementor Posts Widget Pagination URL
Source: CVE Program / CVE List V5
Vulnerability Description
The Filter Everything — WordPress & WooCommerce Filters plugin for WordPress is vulnerable to Reflected Cross-Site Scripting in versions up to, and including, 1.9.6. This is due to insufficient input sanitization and output escaping in the flrt_elementor_load_more_anchor() function. The function reads query parameters from $_SERVER['REQUEST_URI'] via getFormActionOrFullPageUrl(true), which URL-decodes them through parse_str() and re-assembles them using build_query() — a WordPress core function that does NOT re-encode values ($urlencode=false). The resulting URL, containing unescaped special characters, is injected into a data-next-page HTML attribute via preg_replace() without esc_attr() or esc_url(). This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a specially crafted link.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
Source: CVE Program / CVE List V5

Affected Products

Vendor Product Affected Versions CPE Subscribe
stepasyuk Filter Everything — WordPress & WooCommerce Filters 0 ~ 1.9.6 -

II. Public POCs for CVE-2026-87869

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-87869

请登录查看更多情报信息。

Patches & Fixes for CVE-2026-87869 (3)

News Coverage for CVE-2026-87869 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-87869

No comments yet


Leave a comment