Stored Cross-Site Scripting in Fancy Product Designer Plugin for WordPress
CVE-2026-84279
7.2HIGH
What is CVE-2026-84279?
The Fancy Product Designer plugin for WordPress contains a Stored Cross-Site Scripting vulnerability in the 'output_format' parameter. This flaw arises from inadequate input sanitization and output escaping, allowing unauthorized users to inject malicious web scripts into pages. The scripts can execute when a page containing the injection is accessed by other users. The vulnerability is conditionally activated when the Pro Export/Genius feature is enabled, leveraging the fpd_pr_export AJAX action, which makes it particularly concerning for WordPress sites employing this plugin.
Affected Version(s)
Fancy Product Designer 0 <= 6.5.2