Record summary

CVE-2021-47926 has a selected CVSS score of 5.1 (medium); EIP currently links 1 catalogued exploit.

Description

Contact Form to Email 1.3.24 contains a stored cross-site scripting vulnerability that allows authenticated attackers to inject malicious scripts by creating forms with script tags in the form name field. Attackers can craft form names containing JavaScript code that executes when other logged-in users access the form management page, enabling session hijacking or credential theft.

Description source: CVE List

Exploitation context

Available material

Catalogued exploits
1

CISA SSVC decision

ExploitationPoC
AutomatableNo
Technical impactPartial

CISA Coordinator · SSVC 2.0.3 · Evaluated May 11, 2026 · Source: CVE List

Affected products and versions

1
ProductSourceVersion rangeStatus
CVE List1.3.24affected

Proofs of concept

1

Catalogued exploits

ExploitDBWordPress Plugin Contact Form to Email 1.3.24 - Stored Cross Site Scripting (XSS) (Authenticated)ExploitDB exploitby Mohammed Aadhil AshfaqNot analyzed1 file
ExploitDB

PoC details

References

4