plugin

Sassy Social Share Vulnerabilities

36 known security issues reported for the Sassy Social Share WordPress plugin. Most recent disclosed Jun 6, 2025.

1 critical 1 high 20 medium

Running Sassy Social Share on your site? Check whether your installed version is affected.

Scan your site free

Social Sharing Plugin – Sassy Social Share <= 3.3.75 - Reflected Cross-Site Scripting via 'heateor_mastodon_share' Parameter

medium

The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the heateor_mastodon_share parameter in all versions up to, and including, 3.3.75 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to in...

CVSS:
6.1
Affected:
up to 3.3.75
Fixed in:
3.3.76
Disclosed:
Jun 6, 2025

CVE-2025-5528 on NVD →

Social Sharing Plugin – Sassy Social Share < 3.3.76 - Reflected Cross-Site Scripting via 'heateor_mastodon_share' Parameter

medium
Affected:
up to 3.3.76
Fixed in:
3.3.76
Disclosed:
Jun 6, 2025

CVE-2025-5528 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.74

unknown

[en] URL Redirection to Untrusted Site ('Open Redirect') vulnerability in Heateor Support Sassy Social Share allows Phishing. This issue affects Sassy Social Share: from n/a through 3.3.73.

Affected:
up to 3.3.74
Fixed in:
3.3.74
Disclosed:
Apr 24, 2025

CVE-2025-39404 on NVD →

Sassy Social Share <= 3.3.73 - Open Redirect

medium

The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Open Redirect in all versions up to, and including, 3.3.73. This is due to insufficient validation on a redirect url. This makes it possible for unauthenticated attackers to redirect users to potentially malicious sites if they can suc...

CVSS:
6.1
Affected:
up to 3.3.73
Fixed in:
3.3.74
Disclosed:
Apr 17, 2025

CVE-2025-39404 on NVD →

Sassy Social Share < 3.3.74 - Open Redirect

medium
Affected:
up to 3.3.74
Fixed in:
3.3.74
Disclosed:
Apr 17, 2025

CVE-2025-39404 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.70

unknown

[en] The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the heateor_mastodon_share parameter in all versions up to, and including, 3.3.69 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers...

Affected:
up to 3.3.70
Fixed in:
3.3.70
Disclosed:
Nov 30, 2024

CVE-2024-11252 on NVD →

Social Sharing Plugin – Sassy Social Share <= 3.3.69 - Reflected Cross-Site Scripting via heateor_mastodon_share Parameter

medium

The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the heateor_mastodon_share parameter in all versions up to, and including, 3.3.69 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to in...

CVSS:
6.1
Affected:
up to 3.3.69
Fixed in:
3.3.70
Disclosed:
Nov 29, 2024

CVE-2024-11252 on NVD →

Social Sharing Plugin – Sassy Social Share < 3.3.70 - Reflected Cross-Site Scripting via heateor_mastodon_share Parameter

medium
Affected:
up to 3.3.70
Fixed in:
3.3.70
Disclosed:
Nov 29, 2024

CVE-2024-11252 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.4

unknown

[en] The Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'urls' parameter called via the 'heateor_sss_sharing_count' AJAX action in versions up to, and including, 3.3.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated...

Affected:
up to 3.3.4
Fixed in:
3.3.4
Disclosed:
Oct 16, 2024

CVE-2022-4971 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.63

unknown

[en] The Social Sharing Plugin WordPress plugin before 3.3.63 does not sanitise and escape some of its settings, which could allow high privilege users such as admin to perform Stored Cross-Site Scripting attacks even when the unfiltered_html capability is disallowed (for example in multisite setup)

Affected:
up to 3.3.63
Fixed in:
3.3.63
Disclosed:
Jun 12, 2024

CVE-2024-4924 on NVD →

Sassy Social Share <= 3.3.62 - Authenticated (Administrator+) Stored Cross-Site Scripting

medium

The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 3.3.62 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permis...

CVSS:
4.4
Affected:
up to 3.3.62
Fixed in:
3.3.63
Disclosed:
May 22, 2024

CVE-2024-4924 on NVD →

Sassy social share < 3.3.63 Admin+ Stored Cross-Site scripting

medium
Affected:
up to 3.3.63
Fixed in:
3.3.63
Disclosed:
May 22, 2024

CVE-2024-4924 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.61

unknown

[en] The Social Sharing Plugin WordPress plugin before 3.3.61 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks

Affected:
up to 3.3.61
Fixed in:
3.3.61
Disclosed:
Apr 26, 2024

CVE-2024-2159 on NVD →

Sassy Social Share <= 3.3.60 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

medium

The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's shortcode(s) in all versions up to, and including, 3.3.60 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated att...

CVSS:
6.4
Affected:
up to 3.3.60
Fixed in:
3.3.61
Disclosed:
Apr 5, 2024

CVE-2024-2159 on NVD →

Sassy Social Share < 3.3.61 - Contributor+ Stored XSS

medium
Affected:
up to 3.3.61
Fixed in:
3.3.61
Disclosed:
Apr 5, 2024

CVE-2024-2159 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.59

unknown

[en] The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'Sassy_Social_Share' shortcode in all versions up to, and including, 3.3.58 due to insufficient input sanitization and output escaping on user supplied attributes such as 'url'. This ma...

Affected:
up to 3.3.59
Fixed in:
3.3.59
Disclosed:
Mar 6, 2024

CVE-2024-1989 on NVD →

Social Sharing Plugin – Sassy Social Share <= 3.3.58 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

medium

The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'Sassy_Social_Share' shortcode in all versions up to, and including, 3.3.58 due to insufficient input sanitization and output escaping on user supplied attributes such as 'url'. This makes i...

CVSS:
6.4
Affected:
up to 3.3.58
Fixed in:
3.3.59
Disclosed:
Mar 5, 2024

CVE-2024-1989 on NVD →

Social Sharing Plugin – Sassy Social Share < 3.3.59 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

medium
Affected:
up to 3.3.59
Fixed in:
3.3.59
Disclosed:
Mar 5, 2024

CVE-2024-1989 on NVD →

Sassy Social Share <= 3.3.56 - Authenticated (Contributor+) Stored Cross-Site Scripting

medium

The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's shortcode(s) in all versions up to, and including, 3.3.56 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated att...

CVSS:
6.4
Affected:
up to 3.3.56
Fixed in:
3.3.57
Disclosed:
Feb 20, 2024

CVE-2024-1448 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.57

unknown

[en] The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's shortcode(s) in all versions up to, and including, 3.3.56 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticate...

Affected:
up to 3.3.57
Fixed in:
3.3.57
Disclosed:
Feb 20, 2024

CVE-2024-1448 on NVD →

Sassy Social Share < 3.3.57 - Contributor+ Stored XSS

medium
Affected:
up to 3.3.57
Fixed in:
3.3.57
Disclosed:
Feb 20, 2024

CVE-2024-1448 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.45

unknown

[en] The Social Sharing WordPress plugin before 3.3.45 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as...

Affected:
up to 3.3.45
Fixed in:
3.3.45
Disclosed:
Jan 16, 2023

CVE-2022-4451 on NVD →

Sassy Social Share < 3.3.45 - Contributor+ Stored XSS

medium
Affected:
up to 3.3.45
Fixed in:
3.3.45
Disclosed:
Dec 27, 2022

CVE-2022-4451 on NVD →

Sassy Social Share <= 3.3.44 - Authenticated (Contributor+) Stored Cross-Site Scripting

medium

The Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via numerous shortcode attributes (such as 'title' and 'width') used in the 'follow_icons_shortcode' and 'sharing_shortcode' functions in versions up to, and including, 3.3.44 due to insufficient input sanitization and output escap...

CVSS:
6.4
Affected:
up to 3.3.44
Fixed in:
3.3.45
Disclosed:
Dec 21, 2022

CVE-2022-4451 on NVD →

Sassy Social Share <= 3.3.3 - Reflected Cross-Site Scripting

medium

The Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'urls' parameter called via the 'heateor_sss_sharing_count' AJAX action in versions up to, and including, 3.3.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attac...

CVSS:
6.1
Affected:
up to 3.3.3
Fixed in:
3.3.4
Disclosed:
Nov 29, 2022

CVE-2022-4971 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.4

unknown

The Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'urls' parameter called via the 'heateor_sss_sharing_count' AJAX action in versions up to, and including, 3.3.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attac...

Affected:
up to 3.3.4
Fixed in:
3.3.4
Disclosed:
Nov 29, 2022

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.40

unknown

[en] The Social Sharing Plugin WordPress plugin before 3.3.40 does not escape the viewed post URL before outputting it back in onclick attributes when the "Enable 'More' icon" option is enabled (which is the default setting), leading to a Reflected Cross-Site Scripting issue.

Affected:
up to 3.3.40
Fixed in:
3.3.40
Disclosed:
Mar 28, 2022

CVE-2021-24746 on NVD →

Sassy Social Share <= 3.3.39 - Reflected Cross-Site Scripting

medium

The Social Sharing Plugin WordPress plugin before 3.3.40 does not escape the viewed post URL before outputting it back in onclick attributes when the "Enable 'More' icon" option is enabled (which is the default setting), leading to a Reflected Cross-Site Scripting issue.

CVSS:
6.1
Affected:
up to 3.3.40
Fixed in:
3.3.40
Disclosed:
Mar 15, 2022

CVE-2021-24746 on NVD →

Sassy Social Share < 3.3.40 - Reflected Cross-Site Scripting

medium
Affected:
up to 3.3.40
Fixed in:
3.3.40
Disclosed:
Mar 15, 2022

CVE-2021-24746 on NVD →

Sassy Social Share 3.3.23 - Object Injection

high

Version 3.3.23 of the Sassy Social Share WordPress plugin is vulnerable to PHP Object Injection via the wp_ajax_heateor_sss_import_config AJAX action due to deserialization of unvalidated user supplied inputs via the import_config function found in the ~/admin/class-sassy-social-share-admin.php file. This can be exploi...

CVSS:
8.8
Affected:
3.3.23 – 3.3.23
Fixed in:
3.3.24
Disclosed:
Oct 21, 2021

CVE-2021-39321 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.40

unknown

[en] Version 3.3.23 of the Sassy Social Share WordPress plugin is vulnerable to PHP Object Injection via the wp_ajax_heateor_sss_import_config AJAX action due to deserialization of unvalidated user supplied inputs via the import_config function found in the ~/admin/class-sassy-social-share-admin.php file. This can be e...

Affected:
up to 3.3.40
Fixed in:
3.3.40
Disclosed:
Oct 21, 2021

CVE-2021-39321 on NVD →

Sassy Social Share 3.3.23 - Missing Access Controls to PHP Object Injection

critical
Affected:
3.3.23 – 3.3.24
Fixed in:
3.3.24
Disclosed:
Oct 20, 2021

CVE-2021-39321 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.4

unknown

Cross-Site Scripting (XSS) vulnerability found by Nicholas Mun in WordPress Sassy Social Share plugin (versions <= 3.3.3).

Affected:
up to 3.3.4
Fixed in:
3.3.4
Disclosed:
Nov 18, 2019

Sassy Social Share <= 3.3.3 - Cross-Site Scripting (XSS)

medium
Affected:
up to 3.3.4
Fixed in:
3.3.4
Disclosed:
Nov 17, 2019

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.76

unknown
Affected:
up to 3.3.76
Fixed in:
3.3.76

CVE-2025-5528 on NVD →

Social Sharing Plugin &#8211; Sassy Social Share [sassy-social-share] < 3.3.4

unknown

AJAX endpoints which returns JSON data has no Content-Type header set, and uses default text/html. Any JSON that has HTML will be rendered as such.

Affected:
up to 3.3.4
Fixed in:
3.3.4

Protect your WordPress site

Run a free security scan to detect vulnerable plugins and themes, exposed files, and malware — no plugin install, no signup.

Scan your site free

← Back to the vulnerability database