Stored Cross-Site Scripting in Ultra Addons for Contact Form 7 WordPress Plugin
CVE-2026-12801
6.4MEDIUM
Key Information:
- Vendor
WordPress
- Vendor
- CVE Published:
- 7 August 2026
What is CVE-2026-12801?
The Ultra Addons for Contact Form 7 plugin for WordPress includes a vulnerability that allows attackers with contributor-level access to exploit the Range Slider's 'data-label' and 'data-separator' attributes. This flaw arises from inadequate input sanitization and output escaping, enabling the injection of arbitrary scripts. Once injected, these scripts can execute whenever a user accesses compromised pages, posing significant risks to website integrity and user data security.
Affected Version(s)
Ultra Addons for Contact Form 7 0 <= 3.5.43