CVE-2026-59516
HIGHWordPress ICS Calendar plugin <= 12.1.1 - Cross Site Scripting (XSS) vulnerability
Title source: cnaExploitation Summary
EIP tracks 1 public exploit for CVE-2026-59516. PoCs published by incogbyte.
AI-analyzed exploit summary Unauthenticated reflected XSS in ICS Calendar WordPress plugin <= 12.1.1 via arbitrary HTML attribute injection in the 'r34ics-print' query parameter. The exploit leverages unsanitized attribute names to inject executable event handlers like 'onmouseover'.
Description
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Room 34 Creative Services, LLC ICS Calendar ics-calendar allows Reflected XSS.This issue affects ICS Calendar: from n/a through <= 12.1.1.
Exploits (1)
Unauthenticated reflected XSS in ICS Calendar WordPress plugin <= 12.1.1 via arbitrary HTML attribute injection in the 'r34ics-print' query parameter. The exploit leverages unsanitized attribute names to inject executable event handlers like 'onmouseover'.
References (1)
Scores
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L