nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2025-13746 CVE-2025-13746
MEDIUM
ForumWP – Forum & Discussion Board <= 2.1.6 - Authenticated (Subscriber+) Stored Cross-Site Scripting via Display Name
Record summary
CVE-2025-13746 has a selected CVSS score of 6.4 (medium).
Description
The ForumWP – Forum & Discussion Board plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the User's Display Name in all versions up to, and including, 2.1.6 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Subscriber-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Description source: CVE List
Exploitation context
CISA SSVC decision
ExploitationNone
AutomatableNo
Technical impactPartial
CISA Coordinator · SSVC 2.0.3 · Evaluated Jan 6, 2026 · Source: CVE List
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
ForumWP – Forum & Discussion BoardBrowse ultimatemember / ForumWP – Forum & Discussion BoardDefault status: unaffected | CVE List | Through 2.1.6 | affected |
References
5plugins.trac.wordpress.org
https://plugins.trac.wordpress.org/browser/forumwp/tags/2.1.5/assets/front/js/tooltip.js plugins.trac.wordpress.org
https://plugins.trac.wordpress.org/browser/forumwp/tags/2.1.5/includes/common/class-user.php plugins.trac.wordpress.org
https://plugins.trac.wordpress.org/browser/forumwp/tags/2.1.5/templates/user-card.php wordfence.com
https://www.wordfence.com/threat-intel/vulnerabilities/id/f0eb6dc5-98e2-4d88-98f8-8a63c939b047?source=cve