On this page
Atomicorp WAF Rule 347198
Rule Summary
- Rule ID: 347198
- Status: Active
- Alert message: Atomicorp.com WAF Rules: Cross site scripting attempt
- Observed CWEs: CWE-20 (1), CWE-22 (1), CWE-73 (1), CWE-79 (173), CWE-80 (1), CWE-89 (2), CWE-94 (3), CWE-116 (1), CWE-384 (1), CWE-601 (1), CWE-610 (1), CWE-665 (1), CWE-798 (1), CWE-1321 (1)
- Revision: 6
- Rule severity: Critical (2)
- Phase: 1 (request headers)
- Request surfaces: Request URI, Request headers, Request arguments, JSON request data, SOAP request data
- Rule action: deny
- HTTP status: 403
- Logging: log, auditlog
Description
This rule detects behavior identified by its current alert as “Cross site scripting attempt” in the request URI, request headers, request arguments, JSON request data, SOAP request data. It evaluates during the request headers phase and denies matching traffic with HTTP status 403.
Selected Related CVEs
This is a selected list of documented research observations, not an exhaustive coverage matrix. Absence of a CVE does not imply absence of protection.
| CVE | Vulnerability | Product | CVSS | Severity |
|---|---|---|---|---|
| CVE-2015-4664 | Xceedium Xsuite - Multiple Vulnerabilities | privileged access manager | 9.8 (v3.0) | Critical |
| CVE-2015-4667 | Xceedium Xsuite - Multiple Vulnerabilities | xsuite | 9.8 (v3.0) | Critical |
| CVE-2023-1719 | Bitrix Component - Cross-Site Scripting | bitrix24 | 9.8 (v3.1) | Critical |
| CVE-2023-1892 | Sidekiq < 7.0.8 - Cross-Site Scripting | sidekiq | 9.6 (v3.1) | Critical |
| CVE-2020-2036 | Palo Alto Networks PAN-OS Web Interface - Cross Site-Scripting | pan-os | 8.8 (v3.1) | High |
| CVE-2021-20086 | Odoo Apps - Cross-Site Scripting via Prototype Pollution | jquery-bbq | 8.8 (v3.1) | High |
| CVE-2023-23492 | Login with Phone Number - Cross-Site Scripting | login with phone number | 8.8 (v3.1) | High |
| CVE-2017-10075 | Oracle Content Server - Cross-Site Scripting | webcenter content | 8.2 (v3.0) | High |
| CVE-2015-4669 | Xceedium Xsuite - Multiple Vulnerabilities | xsuite | 7.8 (v3.0) | High |
| CVE-2026-84192 | LibreNMS before 26.3.1 Stored XSS via SNMP/Syslog Data | librenms | 7.1 (v4.0) | High |
| CVE-2025-4388 | Liferay Portal - Cross-Site Scripting | digital experience platform | 6.9 (v4.0) | Medium |
| CVE-2025-62613 | VDO.Ninja - DOM-Based Cross-Site Scripting | vdo.ninja | 6.9 (v4.0) | Medium |
| CVE-2025-32430 | XWiki Platform - Cross-Site Scripting | xwiki-platform | 6.5 (v4.0) | Medium |
| CVE-2026-24128 | XWiki Platform Distribution Flavor Main - Cross-Site Scripting | xwiki-platform-distribution-flavor-main | 6.5 (v4.0) | Medium |
| CVE-2015-4668 | Xceedium Xsuite - Multiple Vulnerabilities | xsuite | 6.1 (v3.0) | Medium |
| CVE-2015-9312 | NewStatPress <=1.0.4 - Cross-Site Scripting | newstatpress | 6.1 (v3.0) | Medium |
| CVE-2016-10973 | Brafton WordPress Plugin < 3.4.8 - Cross-Site Scripting | brafton | 6.1 (v3.1) | Medium |
| CVE-2017-12583 | DokuWiki - Cross-Site Scripting | dokuwiki | 6.1 (v3.0) | Medium |
| CVE-2017-15687 | Logitech Media Server - Cross-Site Scripting | media server | 6.1 (v3.0) | Medium |
| CVE-2017-3132 | Fortinet FortiOS < 5.6.0 - Cross-Site Scripting | fortios | 6.1 (v3.0) | Medium |
| CVE-2017-3133 | Fortinet FortiOS < 5.6.0 - Cross-Site Scripting | fortios | 6.1 (v3.0) | Medium |
| CVE-2017-7855 | IceWarp WebMail 11.3.1.5 - Cross-Site Scripting | server | 6.1 (v3.0) | Medium |
| CVE-2018-1000129 | Jolokia 1.3.7 - Cross-Site Scripting | jolokia | 6.1 (v3.0) | Medium |
| CVE-2018-12111 | Canon PrintMe EFI - Cross-Site Scripting | efi printme | 6.1 (v3.0) | Medium |
| CVE-2018-13380 | Fortinet FortiOS - Cross-Site Scripting | fortios | 6.1 (v3.1) | Medium |
| CVE-2018-19287 | WordPress Ninja Forms <3.3.18 - Cross-Site Scripting | ninja forms | 6.1 (v3.0) | Medium |
| CVE-2018-20824 | Atlassian Jira WallboardServlet <7.13.1 - Cross-Site Scripting | jira | 6.1 (v3.0) | Medium |
| CVE-2018-7192 | osTicket < 1.10.2 - Cross-Site Scripting | osticket | 6.1 (v3.0) | Medium |
| CVE-2018-7653 | YzmCMS v3.6 - Cross-Site Scripting | yzmcms | 6.1 (v3.0) | Medium |
| CVE-2019-10475 | Jenkins build-metrics 1.3 - Cross-Site Scripting | build-metrics | 6.1 (v3.1) | Medium |
| CVE-2019-11507 | Pulse Secure Pulse Connect Secure - Cross-Site Scripting (Reflected) | connect secure | 6.1 (v3.1) | Medium |
| CVE-2019-14470 | WordPress UserPro 4.9.32 - Cross-Site Scripting | instagram-php-api | 6.1 (v3.0) | Medium |
| CVE-2019-14789 | Custom 404 Pro < 3.2.8 - Cross-Site Scripting | custom 404 pro | 6.1 (v3.0) | Medium |
| CVE-2019-18957 | MicroStrategy Library <11.1.3 - Cross-Site Scripting | microstrategy library | 6.1 (v3.1) | Medium |
| CVE-2019-20141 | WordPress Laborator Neon Theme 2.0 - Cross-Site Scripting | neon | 6.1 (v3.1) | Medium |
| CVE-2019-7219 | Zarafa WebApp <=2.0.1.47791 - Cross-Site Scripting | webaccess | 6.1 (v3.0) | Medium |
| CVE-2019-9912 | WP Google Maps < 7.10.43 - Cross-Site Scripting | wp go maps | 6.1 (v3.1) | Medium |
| CVE-2020-12054 | WordPress Catch Breadcrumb <1.5.4 - Cross-Site Scripting | catch breadcrumb | 6.1 (v3.1) | Medium |
| CVE-2020-14413 | NeDi 1.9C - Cross-Site Scripting | nedi | 6.1 (v3.1) | Medium |
| CVE-2020-15718 | RosarioSIS 6.7.2 - Cross-Site Scripting | rosariosis | 6.1 (v3.1) | Medium |
| CVE-2020-1943 | Apache OFBiz <=16.11.07 - Cross-Site Scripting | ofbiz | 6.1 (v3.1) | Medium |
| CVE-2020-19515 | qdPM 9.1 - Cross-site Scripting | qdpm | 6.1 (v3.1) | Medium |
| CVE-2020-27982 | IceWarp WebMail 11.4.5.0 - Cross-Site Scripting | mail server | 6.1 (v3.1) | Medium |
| CVE-2020-29395 | Wordpress EventON Calendar 3.0.5 - Cross-Site Scripting | eventon | 6.1 (v3.1) | Medium |
| CVE-2020-7107 | WordPress Ultimate FAQ <1.8.30 - Cross-Site Scripting | ultimate faq | 6.1 (v3.1) | Medium |
| CVE-2020-8512 | IceWarp WebMail Server <=11.4.4.1 - Cross-Site Scripting | icewarp server | 6.1 (v3.1) | Medium |
| CVE-2021-20137 | Gryphon Tower - Cross-Site Scripting | gryphon tower | 6.1 (v3.1) | Medium |
| CVE-2021-21801 | Advantech R-SeeNet - Cross-Site Scripting | r-seenet | 6.1 (v3.1) | Medium |
| CVE-2021-21802 | Advantech R-SeeNet - Cross-Site Scripting | r-seenet | 6.1 (v3.1) | Medium |
| CVE-2021-21803 | Advantech R-SeeNet - Cross-Site Scripting | r-seenet | 6.1 (v3.1) | Medium |
| CVE-2021-24235 | WordPress Goto Tour & Travel Theme <2.0 - Cross-Site Scripting | goto | 6.1 (v3.1) | Medium |
| CVE-2021-24237 | WordPress Realteo <=1.2.3 - Cross-Site Scripting | findeo | 6.1 (v3.1) | Medium |
| CVE-2021-24291 | WordPress Photo Gallery by 10Web <1.5.69 - Cross-Site Scripting | photo gallery | 6.1 (v3.1) | Medium |
| CVE-2021-24300 | WordPress WooCommerce <1.13.22 - Cross-Site Scripting | product slider for woocommerce | 6.1 (v3.1) | Medium |
| CVE-2021-24409 | Prismatic < 2.8 - Cross-Site Scripting | prismatic | 6.1 (v3.1) | Medium |
| CVE-2021-24435 | WordPress Titan Framework plugin <= 1.12.1 - Cross-Site Scripting | titan framework | 6.1 (v3.1) | Medium |
| CVE-2021-24488 | WordPress Post Grid <2.1.8 - Cross-Site Scripting | post grid | 6.1 (v3.1) | Medium |
| CVE-2021-24495 | Wordpress Marmoset Viewer <1.9.3 - Cross-Site Scripting | marmoset viewer | 6.1 (v3.1) | Medium |
| CVE-2021-24498 | WordPress Calendar Event Multi View <1.4.01 - Cross-Site Scripting | calendar event multi view | 6.1 (v3.1) | Medium |
| CVE-2021-24875 | WordPress eCommerce Product Catalog <3.0.39 - Cross-Site Scripting | ecommerce product catalog | 6.1 (v3.1) | Medium |
| CVE-2021-24876 | Registrations for The Events Calendar < 2.7.5 - Authenticated Reflected Cross-Site Scripting | registrations for the events calendar | 6.1 (v3.1) | Medium |
| CVE-2021-24910 | WordPress Transposh Translation <1.0.8 - Cross-Site Scripting | transposh wordpress translation | 6.1 (v3.1) | Medium |
| CVE-2021-24940 | WordPress Persian Woocommerce <=5.8.0 - Cross-Site Scripting | persian-woocommerce | 6.1 (v3.1) | Medium |
| CVE-2021-24979 | Paid Memberships Pro < 2.6.6 - Cross-Site Scripting | paid memberships pro | 6.1 (v3.1) | Medium |
| CVE-2021-24987 | WordPress Super Socializer <7.13.30 - Cross-Site Scripting | super socializer | 6.1 (v3.1) | Medium |
| CVE-2021-25008 | The Code Snippets WordPress Plugin < 2.14.3 - Cross-Site Scripting | code snippets | 6.1 (v3.1) | Medium |
| CVE-2021-25016 | Chaty < 2.8.2 - Cross-Site Scripting | chaty | 6.1 (v3.1) | Medium |
| CVE-2021-25055 | WordPress FeedWordPress < 2022.0123 - Authenticated Cross-Site Scripting | feedwordpress | 6.1 (v3.1) | Medium |
| CVE-2021-25063 | WordPress Contact Form 7 Skins <=2.5.0 - Cross-Site Scripting | contact form 7 skins | 6.1 (v3.1) | Medium |
| CVE-2021-25078 | Affiliates Manager < 2.9.0 - Cross Site Scripting | affiliates manager | 6.1 (v3.1) | Medium |
| CVE-2021-25085 | WOOF WordPress plugin - Cross-Site Scripting | woocommerce products filter | 6.1 (v3.1) | Medium |
| CVE-2021-25112 | WordPress WHMCS Bridge <6.4b - Cross-Site Scripting | whmcs bridge | 6.1 (v3.1) | Medium |
| CVE-2021-26947 | Odoo <= 15.0 - Cross-Site Scripting | odoo | 6.1 (v3.1) | Medium |
| CVE-2021-27519 | FUDForum 3.1.0 - Cross-Site Scripting | fudforum | 6.1 (v3.1) | Medium |
| CVE-2021-27520 | FUDForum 3.1.0 - Cross-Site Scripting | fudforum | 6.1 (v3.1) | Medium |
| CVE-2021-30134 | Php-mod/curl Library <2.3.2 - Cross-Site Scripting | php curl class | 6.1 (v3.1) | Medium |
| CVE-2021-31589 | BeyondTrust Secure Remote Access Base <=6.0.1 - Cross-Site Scripting | appliance base software | 6.1 (v3.1) | Medium |
| CVE-2021-35265 | MaxSite CMS > V106 - Cross-Site Scripting | maxsite cms | 6.1 (v3.1) | Medium |
| CVE-2021-37573 | Tiny Java Web Server - Cross-Site Scripting | tiny java web server | 6.1 (v3.1) | Medium |
| CVE-2021-40272 | IRTS OP5 Monitor - Cross-Site Scripting | monitor | 6.1 (v3.1) | Medium |
| CVE-2021-41878 | i-Panel Administration System 2.0 - Reflected Cross-site Scripting (XSS) | i-panel administration system | 6.1 (v3.1) | Medium |
| CVE-2021-43062 | Fortinet FortiMail 7.0.1 - Cross-Site Scripting | fortimail | 6.1 (v3.1) | Medium |
| CVE-2022-0147 | WordPress Cookie Information/Free GDPR Consent Solution <2.0.8 - Cross-Site Scripting | wp-gdpr-compliance | 6.1 (v3.1) | Medium |
| CVE-2022-0201 | WordPress Permalink Manager <2.2.15 - Cross-Site Scripting | permalink manager lite | 6.1 (v3.1) | Medium |
| CVE-2022-0206 | WordPress NewStatPress <1.3.6 - Cross-Site Scripting | newstatpress | 6.1 (v3.1) | Medium |
| CVE-2022-0208 | WordPress Plugin MapPress <2.73.4 - Cross-Site Scripting | mappress | 6.1 (v3.1) | Medium |
| CVE-2022-0212 | WordPress Spider Calendar <=1.5.65 - Cross-Site Scripting | spidercalendar | 6.1 (v3.1) | Medium |
| CVE-2022-0234 | WordPress WOOCS < 1.3.7.5 - Cross-Site Scripting | woocs | 6.1 (v3.1) | Medium |
| CVE-2022-0271 | LearnPress <4.1.6 - Cross-Site Scripting | learnpress | 6.1 (v3.1) | Medium |
| CVE-2022-0346 | WordPress XML Sitemap Generator for Google <2.0.4 - Cross-Site Scripting/Remote Code Execution | xml sitemap generator | 6.1 (v3.1) | Medium |
| CVE-2022-0429 | WP Cerber Security, Anti-spam & Malware Scan < 8.9.6 - Cross-Site Scripting | wp cerber security, anti-spam & malware scan | 6.1 (v3.1) | Medium |
| CVE-2022-0533 | Ditty (formerly Ditty News Ticker) < 3.0.15 - Cross-Site Scripting | ditty | 6.1 (v3.1) | Medium |
| CVE-2022-0599 | WordPress Mapping Multiple URLs Redirect Same Page <=5.8 - Cross-Site Scripting | mapping multiple urls redirect same page | 6.1 (v3.1) | Medium |
| CVE-2022-0879 | Caldera Forms < 1.9.7 - Reflected Cross-Site Scripting | caldera forms | 6.1 (v3.1) | Medium |
| CVE-2022-1168 | WordPress WP JobSearch <1.5.1 - Cross-Site Scripting | jobsearch wp job board | 6.1 (v3.1) | Medium |
| CVE-2022-1170 | JobMonster < 4.5.2.9 - Cross-Site Scripting | jobmonster | 6.1 (v3.1) | Medium |
| CVE-2022-1439 | Microweber <1.2.15 - Cross-Site Scripting | microweber | 6.1 (v3.1) | Medium |
| CVE-2022-1756 | Newsletter < 7.4.5 - Cross-Site Scripting | newsletter | 6.1 (v3.1) | Medium |
| CVE-2022-2290 | Trilium <0.52.4 - Cross-Site Scripting | trilium | 6.1 (v3.1) | Medium |
| CVE-2022-23397 | Cedar Gate EZ-NET <= 6.8.0 - Cross-Site Scripting | ez-net portal | 6.1 (v3.1) | Medium |
| CVE-2022-2383 | WordPress Feed Them Social <3.0.1 - Cross-Site Scripting | feed them social | 6.1 (v3.1) | Medium |
| CVE-2022-24384 | SmarterTools SmarterTrack - Cross-Site Scripting | smartertrack | 6.1 (v3.1) | Medium |
| CVE-2022-25323 | ZEROF Web Server 2.0 - Cross-Site Scripting | web server | 6.1 (v3.1) | Medium |
| CVE-2022-2599 | WordPress Anti-Malware Security and Brute-Force Firewall <4.21.83 - Cross-Site Scripting | anti-malware security and brute-force firewall | 6.1 (v3.1) | Medium |
| CVE-2022-2733 | Openemr < 7.0.0.1 - Cross-Site Scripting | openemr | 6.1 (v3.1) | Medium |
| CVE-2022-27926 | Zimbra Collaboration (ZCS) - Cross Site Scripting | collaboration | 6.1 (v3.1) | Medium |
| CVE-2022-28363 | Reprise License Manager 14.2 - Cross-Site Scripting | reprise license manager | 6.1 (v3.1) | Medium |
| CVE-2022-3062 | Simple File List < 4.4.12 - Cross Site Scripting | simple-file-list | 6.1 (v3.1) | Medium |
| CVE-2022-31798 | Nortek Linear eMerge E3-Series - Cross-Site Scripting | emerge e3 firmware | 6.1 (v3.1) | Medium |
| CVE-2022-35493 | eShop 3.0.4 - Cross-Site Scripting | eshop - ecommerce / store website | 6.1 (v3.1) | Medium |
| CVE-2022-38467 | CRM Perks Forms < 1.1.1 - Cross Site Scripting | crm perks forms | 6.1 (v3.1) | Medium |
| CVE-2022-4897 | WordPress BackupBuddy <8.8.3 - Cross Site Scripting | backupbuddy | 6.1 (v3.1) | Medium |
| CVE-2022-4971 | Sassy Social Share <= 3.3.3 - Cross-Site Scripting | sassy social share | 6.1 (v3.1) | Medium |
| CVE-2023-0099 | Simple URLs < 115 - Cross Site Scripting | simple urls | 6.1 (v3.1) | Medium |
| CVE-2023-0334 | ShortPixel Adaptive Images < 3.6.3 - Cross Site Scripting | shortpixel adaptive images | 6.1 (v3.1) | Medium |
| CVE-2023-0448 | WP Helper Lite < 4.3 - Cross-Site Scripting | wp helper premium | 6.1 (v3.1) | Medium |
| CVE-2023-0942 | WordPress Japanized for WooCommerce <2.5.5 - Cross-Site Scripting | japanized for woocommerce | 6.1 (v3.1) | Medium |
| CVE-2023-0968 | WordPress Watu Quiz <3.3.9.1 - Cross-Site Scripting | watu quiz | 6.1 (v3.1) | Medium |
| CVE-2023-1080 | WordPress GN Publisher <1.5.6 - Cross-Site Scripting | gn publisher | 6.1 (v3.1) | Medium |
| CVE-2023-1780 | Companion Sitemap Generator < 4.5.3 - Cross-Site Scripting | companion sitemap generator | 6.1 (v3.1) | Medium |
| CVE-2023-1835 | Ninja Forms < 3.6.22 - Cross-Site Scripting | ninja forms | 6.1 (v3.1) | Medium |
| CVE-2023-2023 | Custom 404 Pro < 3.7.3 - Cross-Site Scripting | custom 404 pro | 6.1 (v3.1) | Medium |
| CVE-2023-2122 | Image Optimizer by 10web < 1.0.26 - Cross-Site Scripting | image optimizer | 6.1 (v3.1) | Medium |
| CVE-2023-23161 | Art Gallery Management System Project v1.0 - Cross-Site Scripting | art gallery management system | 6.1 (v3.1) | Medium |
| CVE-2023-2518 | WordPress Easy Forms for Mailchimp Plugin < 6.8.9 - Cross-Site Scripting | easy forms for mailchimp | 6.1 (v3.1) | Medium |
| CVE-2023-2624 | KiviCare WordPress Plugin - Cross-Site Scripting | kivicare | 6.1 (v3.1) | Medium |
| CVE-2023-2779 | Super Socializer < 7.13.52 - Cross-Site Scripting | social share, social login and social comments | 6.1 (v3.1) | Medium |
| CVE-2023-2822 | Ellucian Ethos Identity CAS - Cross-Site Scripting | ethos identity | 6.1 (v3.1) | Medium |
| CVE-2023-2949 | OpenEMR < 7.0.1 - Cross-site Scripting | openemr | 6.1 (v3.1) | Medium |
| CVE-2023-30256 | Webkul QloApps 1.5.2 - Cross-site Scripting | qloapps | 6.1 (v3.1) | Medium |
| CVE-2023-30777 | Advanced Custom Fields < 6.1.6 - Cross-Site Scripting | advanced custom fields | 6.1 (v3.1) | Medium |
| CVE-2023-35155 | XWiki - Cross-Site Scripting | xwiki | 6.1 (v3.1) | Medium |
| CVE-2023-3521 | FOSSBilling < 0.5.3 - Cross-Site Scripting | fossbilling | 6.1 (v3.1) | Medium |
| CVE-2023-37580 | Zimbra Collaboration Suite (ZCS) v.8.8.15 - Cross-Site Scripting | zimbra | 6.1 (v3.1) | Medium |
| CVE-2023-37728 | IceWarp Webmail Server v10.2.1 - Cross Site Scripting | icewarp | 6.1 (v3.1) | Medium |
| CVE-2023-38194 | SuperWebMailer - Cross-Site Scripting | superwebmailer | 6.1 (v3.1) | Medium |
| CVE-2023-3843 | mooDating 1.2 - Cross-site scripting | moodating | 6.1 (v3.1) | Medium |
| CVE-2023-3844 | MooDating 1.2 - Cross-Site Scripting | moodating | 6.1 (v3.1) | Medium |
| CVE-2023-3845 | MooDating 1.2 - Cross-Site Scripting | moodating | 6.1 (v3.1) | Medium |
| CVE-2023-3846 | MooDating 1.2 - Cross-Site Scripting | moodating | 6.1 (v3.1) | Medium |
| CVE-2023-3847 | MooDating 1.2 - Cross-Site scripting | moodating | 6.1 (v3.1) | Medium |
| CVE-2023-3848 | MooDating 1.2 - Cross-site scripting | moodating | 6.1 (v3.1) | Medium |
| CVE-2023-3849 | mooDating 1.2 - Cross-site scripting | moodating | 6.1 (v3.1) | Medium |
| CVE-2023-38501 | CopyParty v1.8.6 - Cross Site Scripting | copyparty | 6.1 (v3.1) | Medium |
| CVE-2023-38964 | Academy LMS 6.0 - Cross-Site Scripting | academy lms | 6.1 (v3.1) | Medium |
| CVE-2023-3936 | Blog2Social < 7.2.1 - Cross-Site Scripting | blog2social | 6.1 (v3.1) | Medium |
| CVE-2023-4173 | mooSocial 3.1.8 - Reflected XSS | moostore | 6.1 (v3.1) | Medium |
| CVE-2023-4174 | mooSocial 3.1.6 - Reflected Cross Site Scripting | moostore | 6.1 (v3.1) | Medium |
| CVE-2023-42343 | OpenCMS - Cross-Site Scripting | opencms | 6.1 (v3.1) | Medium |
| CVE-2023-4284 | WordPress Post Timeline Plugin < 2.2.6 - Cross-Site Scripting | post timeline | 6.1 (v3.1) | Medium |
| CVE-2023-43325 | MooSocial 3.1.8 - Cross-Site Scripting | moosocial | 6.1 (v3.1) | Medium |
| CVE-2023-43326 | MooSocial 3.1.8 - Cross-Site Scripting | moosocial | 6.1 (v3.1) | Medium |
| CVE-2023-44012 | mojoPortal v.2.7.0.0 - Cross-Site Scripting | mojoportal | 6.1 (v3.1) | Medium |
| CVE-2023-44352 | Adobe Coldfusion - Cross-Site Scripting | coldfusion | 6.1 (v3.1) | Medium |
| CVE-2023-4451 | Cockpit - Cross-Site Scripting | cockpit | 6.1 (v3.1) | Medium |
| CVE-2023-6697 | WP Go Maps (formerly WP Google Maps) < 9.0.29 - Cross-Site Scripting | wp go maps | 6.1 (v3.1) | Medium |
| CVE-2024-25669 | CaseAware a360inc - Cross-Site Scripting | caseaware | 6.1 | Medium |
| CVE-2024-29792 | Unlimited Elements for Elementor <= 1.5.93 - Cross Site Scripting | unlimited elements for elementor | 6.1 (v3.1) | Medium |
| CVE-2024-30194 | Sunshine Photo Cart <= 3.1.1 - Reflected Cross-Site Scripting | sunshine photo cart | 6.1 (v3.1) | Medium |
| CVE-2024-35693 | WordPress 12 Step Meeting List Plugin <= 3.14.33 - Cross-Site Scripting | 12 step meeting list | 6.1 (v3.1) | Medium |
| CVE-2024-39646 | WordPress Custom 404 Pro <= 3.11.1 - Reflected XSS | custom 404 pro | 6.1 (v3.1) | Medium |
| CVE-2024-43971 | Sunshine Photo Cart <= 3.2.5 - Reflected Cross-Site Scripting | sunshine photo cart | 6.1 (v3.1) | Medium |
| CVE-2025-25296 | Label Studio < 1.16.0 - Cross-Site Scripting | label studio | 6.1 (v3.1) | Medium |
| CVE-2025-27506 | NocoDB < 0.258.0 - Reflected XSS in Password Reset | nocodb | 6.1 (v3.1) | Medium |
| CVE-2025-46349 | YesWiki Reflected XSS via File Upload | yeswiki | 6.1 (v3.1) | Medium |
| CVE-2025-48954 | Discourse OAuth Social Login - Cross-site Scripting | discourse | 6.1 (v3.1) | Medium |
| CVE-2025-54597 | Heimdall Application Dashboard < 2.7.3 - Reflected XSS | heimdall | 6.1 (v3.1) | Medium |
| CVE-2026-0594 | WordPress List Site Contributors < 1.1.8 - Reflected XSS | List Site Contributors | 6.1 (v3.1) | Medium |
| CVE-2026-17505 | WordPress TranslatePress < 3.2.6 - Cross-Site Scripting | translatepress-multilingual | 6.1 (v3.1) | Medium |
| CVE-2026-29183 | SiYuan Note - Cross-Site Scripting | siyuan | 6.1 (v3.1) | Medium |
| CVE-2017-3131 | Fortinet FortiOS < 5.6.0 - Cross-Site Scripting | fortios | 5.4 (v3.0) | Medium |
| CVE-2021-25065 | Smash Balloon Social Post Feed < 4.1.1 - Authenticated Reflected Cross-Site Scripting | smash balloon social post feed | 5.4 (v3.1) | Medium |
| CVE-2021-25067 | Landing Page Builder < 1.4.9.6 - Cross-Site Scripting | landing page | 5.4 (v3.1) | Medium |
| CVE-2022-0148 | WordPress All-in-one Floating Contact Form <2.0.4 - Cross-Site Scripting | mystickyelements | 5.4 (v3.1) | Medium |
| CVE-2022-0378 | Microweber Cross-Site Scripting | microweber | 5.4 (v3.1) | Medium |
| CVE-2022-3934 | WordPress FlatPM <3.0.13 - Cross-Site Scripting | flat pm | 5.4 (v3.1) | Medium |
| CVE-2023-1317 | osTicket < v1.16.6 - Cross-Site Scripting | osticket | 5.4 (v3.1) | Medium |
| CVE-2023-28665 | Woo Bulk Price Update <2.2.2 - Cross-Site Scripting | bulk price update for woocommerce | 5.4 (v3.1) | Medium |
| CVE-2024-52763 | Ganglia Web Interface (v3.7.3 - v3.7.5) - Cross-Site Scripting | ganglia-web | 5.4 (v3.1) | Medium |
| CVE-2023-30943 | Moodle - Cross-Site Scripting/Remote Code Execution | moodle | 5.3 (v3.1) | Medium |
| CVE-2025-2709 | Yonyou UFIDA ERP-NC V5.0 - Cross-Site Scripting | ufida erp-nc | 5.3 (v4.0) | Medium |
| CVE-2025-2711 | Yonyou UFIDA ERP-NC V5.0 - Cross-Site Scripting | ufida erp-nc | 5.3 (v4.0) | Medium |
| CVE-2025-2712 | Yonyou UFIDA ERP-NC V5.0 - Cross-Site Scripting | ufida erp-nc | 5.3 (v4.0) | Medium |
| CVE-2025-34141 | ETQ Reliance - Reflected XSS via SQLConverterServlet | reliance | 5.1 (v4.0) | Medium |
| CVE-2025-53533 | Pi-hole Reflected XSS in 404-Error Page | web interface | 5.1 (v4.0) | Medium |
| CVE-2026-27176 | MajorDoMo - Cross-Site Scripting | majordomo | 5.1 (v4.0) | Medium |
| CVE-2026-85600 | Grav Admin before 2.0.21 Stored XSS via username | grav-plugin-admin2 | 5.1 (v4.0) | Medium |
| CVE-2015-4666 | Xceedium Xsuite - Multiple Vulnerabilities | xsuite | 5.0 (v2.0) | Medium |
| CVE-2017-14651 | WSO2 Data Analytics Server 3.1.0 - Cross-Site Scripting | api manager | 4.8 (v3.1) | Medium |
| CVE-2019-15829 | Gallery Photoblocks < 1.1.43 - Cross-Site Scripting | gallery photoblocks | 4.8 (v3.0) | Medium |
| CVE-2021-24991 | WooCommerce PDF Invoices & Packing Slips WordPress Plugin < 2.10.5 - Cross-Site Scripting | woocommerce pdf invoices& packing slips | 4.8 (v3.1) | Medium |
| CVE-2023-45671 | Frigate < 0.13.0 Beta 3 - Cross-Site Scripting | frigate | 4.7 (v3.1) | Medium |
| CVE-2008-6465 | Parallels H-Sphere 3.0.0 P9/3.1 P1 - Cross-Site Scripting | h-sphere | 4.3 (v2.0) | Medium |
| CVE-2014-100004 | Sitecore CMS - Cross-Site Scripting | sitecore.net | 4.3 (v2.0) | Medium |
| CVE-2015-4665 | Xceedium Xsuite - Multiple Vulnerabilities | xsuite | 4.3 (v2.0) | Medium |
| CVE-2020-7318 | McAfee ePolicy Orchestrator <5.10.9 Update 9 - Cross-Site Scripting | epolicy orchestrator | 4.3 (v3.1) | Medium |
Observed CWEs
These CWEs are recorded on published CVEs in the selected observations associated with this rule. They are observational relationships, not a claim that the rule universally blocks every vulnerability assigned to a CWE.