Social Sharing Plugin – Sassy Social Share <= 3.3.75 - Reflected Cross-Site Scripting via 'heateor_mastodon_share' Parameter
medium
The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the heateor_mastodon_share parameter in all versions up to, and including, 3.3.75 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to in...
- CVSS:
- 6.1
- Affected:
- up to 3.3.75
- Fixed in:
- 3.3.76
- Disclosed:
- Jun 6, 2025
CVE-2025-5528 on NVD →
Social Sharing Plugin – Sassy Social Share < 3.3.76 - Reflected Cross-Site Scripting via 'heateor_mastodon_share' Parameter
medium
- Affected:
- up to 3.3.76
- Fixed in:
- 3.3.76
- Disclosed:
- Jun 6, 2025
CVE-2025-5528 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.74
unknown
[en] URL Redirection to Untrusted Site ('Open Redirect') vulnerability in Heateor Support Sassy Social Share allows Phishing. This issue affects Sassy Social Share: from n/a through 3.3.73.
- Affected:
- up to 3.3.74
- Fixed in:
- 3.3.74
- Disclosed:
- Apr 24, 2025
CVE-2025-39404 on NVD →
Sassy Social Share <= 3.3.73 - Open Redirect
medium
The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Open Redirect in all versions up to, and including, 3.3.73. This is due to insufficient validation on a redirect url. This makes it possible for unauthenticated attackers to redirect users to potentially malicious sites if they can suc...
- CVSS:
- 6.1
- Affected:
- up to 3.3.73
- Fixed in:
- 3.3.74
- Disclosed:
- Apr 17, 2025
CVE-2025-39404 on NVD →
Sassy Social Share < 3.3.74 - Open Redirect
medium
- Affected:
- up to 3.3.74
- Fixed in:
- 3.3.74
- Disclosed:
- Apr 17, 2025
CVE-2025-39404 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.70
unknown
[en] The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the heateor_mastodon_share parameter in all versions up to, and including, 3.3.69 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers...
- Affected:
- up to 3.3.70
- Fixed in:
- 3.3.70
- Disclosed:
- Nov 30, 2024
CVE-2024-11252 on NVD →
Social Sharing Plugin – Sassy Social Share <= 3.3.69 - Reflected Cross-Site Scripting via heateor_mastodon_share Parameter
medium
The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the heateor_mastodon_share parameter in all versions up to, and including, 3.3.69 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to in...
- CVSS:
- 6.1
- Affected:
- up to 3.3.69
- Fixed in:
- 3.3.70
- Disclosed:
- Nov 29, 2024
CVE-2024-11252 on NVD →
Social Sharing Plugin – Sassy Social Share < 3.3.70 - Reflected Cross-Site Scripting via heateor_mastodon_share Parameter
medium
- Affected:
- up to 3.3.70
- Fixed in:
- 3.3.70
- Disclosed:
- Nov 29, 2024
CVE-2024-11252 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.4
unknown
[en] The Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'urls' parameter called via the 'heateor_sss_sharing_count' AJAX action in versions up to, and including, 3.3.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated...
- Affected:
- up to 3.3.4
- Fixed in:
- 3.3.4
- Disclosed:
- Oct 16, 2024
CVE-2022-4971 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.63
unknown
[en] The Social Sharing Plugin WordPress plugin before 3.3.63 does not sanitise and escape some of its settings, which could allow high privilege users such as admin to perform Stored Cross-Site Scripting attacks even when the unfiltered_html capability is disallowed (for example in multisite setup)
- Affected:
- up to 3.3.63
- Fixed in:
- 3.3.63
- Disclosed:
- Jun 12, 2024
CVE-2024-4924 on NVD →
Sassy Social Share <= 3.3.62 - Authenticated (Administrator+) Stored Cross-Site Scripting
medium
The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 3.3.62 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permis...
- CVSS:
- 4.4
- Affected:
- up to 3.3.62
- Fixed in:
- 3.3.63
- Disclosed:
- May 22, 2024
CVE-2024-4924 on NVD →
Sassy social share < 3.3.63 Admin+ Stored Cross-Site scripting
medium
- Affected:
- up to 3.3.63
- Fixed in:
- 3.3.63
- Disclosed:
- May 22, 2024
CVE-2024-4924 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.61
unknown
[en] The Social Sharing Plugin WordPress plugin before 3.3.61 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks
- Affected:
- up to 3.3.61
- Fixed in:
- 3.3.61
- Disclosed:
- Apr 26, 2024
CVE-2024-2159 on NVD →
Sassy Social Share <= 3.3.60 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
medium
The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's shortcode(s) in all versions up to, and including, 3.3.60 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated att...
- CVSS:
- 6.4
- Affected:
- up to 3.3.60
- Fixed in:
- 3.3.61
- Disclosed:
- Apr 5, 2024
CVE-2024-2159 on NVD →
Sassy Social Share < 3.3.61 - Contributor+ Stored XSS
medium
- Affected:
- up to 3.3.61
- Fixed in:
- 3.3.61
- Disclosed:
- Apr 5, 2024
CVE-2024-2159 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.59
unknown
[en] The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'Sassy_Social_Share' shortcode in all versions up to, and including, 3.3.58 due to insufficient input sanitization and output escaping on user supplied attributes such as 'url'. This ma...
- Affected:
- up to 3.3.59
- Fixed in:
- 3.3.59
- Disclosed:
- Mar 6, 2024
CVE-2024-1989 on NVD →
Social Sharing Plugin – Sassy Social Share <= 3.3.58 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
medium
The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'Sassy_Social_Share' shortcode in all versions up to, and including, 3.3.58 due to insufficient input sanitization and output escaping on user supplied attributes such as 'url'. This makes i...
- CVSS:
- 6.4
- Affected:
- up to 3.3.58
- Fixed in:
- 3.3.59
- Disclosed:
- Mar 5, 2024
CVE-2024-1989 on NVD →
Social Sharing Plugin – Sassy Social Share < 3.3.59 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
medium
- Affected:
- up to 3.3.59
- Fixed in:
- 3.3.59
- Disclosed:
- Mar 5, 2024
CVE-2024-1989 on NVD →
Sassy Social Share <= 3.3.56 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's shortcode(s) in all versions up to, and including, 3.3.56 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated att...
- CVSS:
- 6.4
- Affected:
- up to 3.3.56
- Fixed in:
- 3.3.57
- Disclosed:
- Feb 20, 2024
CVE-2024-1448 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.57
unknown
[en] The Social Sharing Plugin – Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's shortcode(s) in all versions up to, and including, 3.3.56 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticate...
- Affected:
- up to 3.3.57
- Fixed in:
- 3.3.57
- Disclosed:
- Feb 20, 2024
CVE-2024-1448 on NVD →
Sassy Social Share < 3.3.57 - Contributor+ Stored XSS
medium
- Affected:
- up to 3.3.57
- Fixed in:
- 3.3.57
- Disclosed:
- Feb 20, 2024
CVE-2024-1448 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.45
unknown
[en] The Social Sharing WordPress plugin before 3.3.45 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as...
- Affected:
- up to 3.3.45
- Fixed in:
- 3.3.45
- Disclosed:
- Jan 16, 2023
CVE-2022-4451 on NVD →
Sassy Social Share < 3.3.45 - Contributor+ Stored XSS
medium
- Affected:
- up to 3.3.45
- Fixed in:
- 3.3.45
- Disclosed:
- Dec 27, 2022
CVE-2022-4451 on NVD →
Sassy Social Share <= 3.3.44 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Sassy Social Share plugin for WordPress is vulnerable to Stored Cross-Site Scripting via numerous shortcode attributes (such as 'title' and 'width') used in the 'follow_icons_shortcode' and 'sharing_shortcode' functions in versions up to, and including, 3.3.44 due to insufficient input sanitization and output escap...
- CVSS:
- 6.4
- Affected:
- up to 3.3.44
- Fixed in:
- 3.3.45
- Disclosed:
- Dec 21, 2022
CVE-2022-4451 on NVD →
Sassy Social Share <= 3.3.3 - Reflected Cross-Site Scripting
medium
The Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'urls' parameter called via the 'heateor_sss_sharing_count' AJAX action in versions up to, and including, 3.3.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attac...
- CVSS:
- 6.1
- Affected:
- up to 3.3.3
- Fixed in:
- 3.3.4
- Disclosed:
- Nov 29, 2022
CVE-2022-4971 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.4
unknown
The Sassy Social Share plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'urls' parameter called via the 'heateor_sss_sharing_count' AJAX action in versions up to, and including, 3.3.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attac...
- Affected:
- up to 3.3.4
- Fixed in:
- 3.3.4
- Disclosed:
- Nov 29, 2022
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.40
unknown
[en] The Social Sharing Plugin WordPress plugin before 3.3.40 does not escape the viewed post URL before outputting it back in onclick attributes when the "Enable 'More' icon" option is enabled (which is the default setting), leading to a Reflected Cross-Site Scripting issue.
- Affected:
- up to 3.3.40
- Fixed in:
- 3.3.40
- Disclosed:
- Mar 28, 2022
CVE-2021-24746 on NVD →
Sassy Social Share <= 3.3.39 - Reflected Cross-Site Scripting
medium
The Social Sharing Plugin WordPress plugin before 3.3.40 does not escape the viewed post URL before outputting it back in onclick attributes when the "Enable 'More' icon" option is enabled (which is the default setting), leading to a Reflected Cross-Site Scripting issue.
- CVSS:
- 6.1
- Affected:
- up to 3.3.40
- Fixed in:
- 3.3.40
- Disclosed:
- Mar 15, 2022
CVE-2021-24746 on NVD →
Sassy Social Share < 3.3.40 - Reflected Cross-Site Scripting
medium
- Affected:
- up to 3.3.40
- Fixed in:
- 3.3.40
- Disclosed:
- Mar 15, 2022
CVE-2021-24746 on NVD →
Sassy Social Share 3.3.23 - Object Injection
high
Version 3.3.23 of the Sassy Social Share WordPress plugin is vulnerable to PHP Object Injection via the wp_ajax_heateor_sss_import_config AJAX action due to deserialization of unvalidated user supplied inputs via the import_config function found in the ~/admin/class-sassy-social-share-admin.php file. This can be exploi...
- CVSS:
- 8.8
- Affected:
- 3.3.23 – 3.3.23
- Fixed in:
- 3.3.24
- Disclosed:
- Oct 21, 2021
CVE-2021-39321 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.40
unknown
[en] Version 3.3.23 of the Sassy Social Share WordPress plugin is vulnerable to PHP Object Injection via the wp_ajax_heateor_sss_import_config AJAX action due to deserialization of unvalidated user supplied inputs via the import_config function found in the ~/admin/class-sassy-social-share-admin.php file. This can be e...
- Affected:
- up to 3.3.40
- Fixed in:
- 3.3.40
- Disclosed:
- Oct 21, 2021
CVE-2021-39321 on NVD →
Sassy Social Share 3.3.23 - Missing Access Controls to PHP Object Injection
critical
- Affected:
- 3.3.23 – 3.3.24
- Fixed in:
- 3.3.24
- Disclosed:
- Oct 20, 2021
CVE-2021-39321 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.4
unknown
Cross-Site Scripting (XSS) vulnerability found by Nicholas Mun in WordPress Sassy Social Share plugin (versions <= 3.3.3).
- Affected:
- up to 3.3.4
- Fixed in:
- 3.3.4
- Disclosed:
- Nov 18, 2019
Sassy Social Share <= 3.3.3 - Cross-Site Scripting (XSS)
medium
- Affected:
- up to 3.3.4
- Fixed in:
- 3.3.4
- Disclosed:
- Nov 17, 2019
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.76
unknown
- Affected:
- up to 3.3.76
- Fixed in:
- 3.3.76
CVE-2025-5528 on NVD →
Social Sharing Plugin – Sassy Social Share [sassy-social-share] < 3.3.4
unknown
AJAX endpoints which returns JSON data has no Content-Type header set, and uses default text/html. Any JSON that has HTML will be rendered as such.
- Affected:
- up to 3.3.4
- Fixed in:
- 3.3.4
Protect your WordPress site
Run a free security scan to detect vulnerable plugins and themes, exposed files, and malware — no plugin install, no signup.
Scan your site free
← Back to the vulnerability database