Stored Cross-Site Scripting Vulnerability in Event Calendar Plugin for WordPress
CVE-2026-15402
6.4MEDIUM
Key Information:
- Vendor
WordPress
- Vendor
- CVE Published:
- 15 September 2026
What is CVE-2026-15402?
The Event Calendar, Event Registration, Tickets & Booking plugin for WordPress contains a vulnerability that allows authenticated attackers with contributor-level access to inject arbitrary web scripts. This issue arises due to inadequate sanitization of the 'etn_shedule_objective' schedule_slot parameter, allowing these scripts to execute when users visit compromised pages.
Affected Version(s)
Eventin β Event Calendar, Tickets, Registration, Booking & WooCommerce 0 <= 4.1.23