/Vulnerability Library

Widget4Call WordPress - Cross-Site Scripting

CVE-2024-13099
Verified

Description

Widget4Call WordPress plugin <= 1.0.7 contains a reflected cross-site scripting caused by unsanitized parameter output in the page, letting attackers execute arbitrary scripts in the context of high privilege users, exploit requires attacker to craft a malicious URL.

Severity

Medium

CVSS Score

5.4

Exploit Probability

1%

Affected Product

widget4call

Published Date

February 6, 2026

Template Author

sourabh-sahu

CVE-2024-13099.yaml
5.4Score

CVSS Metrics

CVSS Vector:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
CVE ID:
cve-2024-13099
CWE ID:
cwe-79

References

https://wpscan.com/vulnerability/a0cabf5c-7b01-4163-834b-a134db3a90b4/

Remediation Steps

Update to the latest version of Widget4Call plugin that addresses this issue.