Stored cross-site scripting in WordPress - CVE-2025-58674
Published: October 7, 2025 / Updated: December 23, 2025
Vulnerability details
The disclosed vulnerability allows a remote user to perform cross-site scripting (XSS) attacks.
The vulnerability exists due to insufficient sanitization of user-supplied data when handling nav menus. A remote user can inject and execute arbitrary HTML and script code in user's browser in context of vulnerable website.
Affected software
Debian Linux
wordpress (Debian package)
How to mitigate CVE-2025-58674
wordpress (Debian package) - update to 6.8.3+dfsg1-0+deb13u1