Cross Site Scripting Vulnerability in Tourmaster Plugin by WordPress
CVE-2026-28166
7.1HIGH
What is CVE-2026-28166?
An unauthenticated Cross Site Scripting (XSS) vulnerability has been identified in versions of the Tourmaster plugin up to 5.4.9. Attackers can exploit this weakness to inject malicious scripts, potentially leading to unauthorized data access or session hijacking. It is critical for site administrators using this plugin to implement updates and ensure their WordPress installations are secure against such exploits.
Affected Version(s)
Tourmaster <= 5.4.9