Stored Cross-Site Scripting Vulnerability in Easy Waveform Player Plugin for WordPress
CVE-2025-7963
6.4MEDIUM
What is CVE-2025-7963?
The Easy Waveform Player plugin for WordPress is susceptible to Stored Cross-Site Scripting due to inadequate input sanitization and output escaping within the shortcode_easywaveformplayer() function. This vulnerability allows authenticated users, with Contributor-level access and above, to inject arbitrary web scripts into WordPress pages. When a user visits such an affected page, these scripts will execute, potentially leading to data theft or session hijacking.
Affected Version(s)
Easy Waveform Player 0 <= 1.2.2