Executive brief
The Livemesh SiteOrigin Widgets plugin for WordPress, which provides additional design elements for websites, contains a security flaw that allows low-level users to change plugin settings. By exploiting this, an attacker can inject malicious scripts into the website. These scripts can then target site administrators or visitors, potentially leading to unauthorized actions or data theft.
Technical details
The Livemesh SiteOrigin Widgets plugin for WordPress is vulnerable to Stored Cross-Site Scripting (XSS) via the 'lsow_admin_ajax' AJAX action in versions up to 3.9.2. The vulnerability stems from a missing capability check (CWE-862) and inadequate input sanitization within the AJAX handler. While the handler validates a nonce, it fails to verify if the requesting user has administrative privileges. This allows authenticated attackers with Subscriber-level access or higher to modify plugin settings and inject malicious JavaScript. The injected scripts execute when an administrator views the settings page or when users visit the site's frontend.
Affected products
- Livemesh Livemesh SiteOrigin Widgets Up to, and including, 3.9.2
Timeline
- 2026-05-27: disclosed
- 2026-05-27: advisory
References
- https://plugins.trac.wordpress.org/browser/livemesh-siteorigin-widgets/tags/3.9.2/admin/admin-ajax.php
- https://plugins.trac.wordpress.org/browser/livemesh-siteorigin-widgets/tags/3.9.2/admin/views/settings.php
- https://plugins.trac.wordpress.org/browser/livemesh-siteorigin-widgets/tags/3.9.2/includes/helper-functions.php
- https://www.wordfence.com/threat-intel/vulnerabilities/id/a1510984-571b-49ce-9e10-129e2a1aca7b?source=cve