Junglewise Threat Intelligence

CVE-2026-66711: WooCommerce Multilingual & Multicurrency cross-site scripting (XSS)

CVE-2026-66711 · Severity: high · CVSS 7.1 · Published 2026-08-06

Vendors: Automattic.

Executive brief

WooCommerce Multilingual & Multicurrency is a popular WordPress plugin that enables multilingual and multi-currency support for online stores. A reflected cross-site scripting vulnerability in versions up to 5.5.6 allows subscribers to inject malicious scripts that can steal visitor data, hijack accounts, or compromise site functionality. The vulnerability requires user interaction (a victim must click a malicious link or visit a crafted page) but poses a significant risk to e-commerce sites handling customer transactions and sensitive data.

Technical details

This is a reflected cross-site scripting (XSS) vulnerability in WooCommerce Multilingual & Multicurrency plugin versions up to 5.5.6. A subscriber-level user can inject unsanitized input that gets reflected in the HTTP response without proper encoding, allowing attackers to execute arbitrary JavaScript in the context of other users' browsers. The vulnerability requires user interaction (the victim must visit a crafted URL or click a malicious link) but does not require administrative privileges to craft the attack payload. Successful exploitation enables account hijacking, session theft, or malware injection. The vulnerability was patched in version 5.5.7.

Affected products

  • Automattic WooCommerce Multilingual & Multicurrency <= 5.5.6

Timeline

  • 2026-07-31: disclosed
  • 2026-07-31: patched: Patched in version 5.5.7

References