CVE-2026-6817Active Exploitation

LOWCVSS 5.8 · MEDIUM

Exploitation ongoing with high activity in latest observed window (2 mentions)

Immediate actions

  • Prioritize remediation for affected systems immediately
  • Assume compromise if assets are exposed
  • Track advisory updates for patch or workaround availability

Recommended action window: Immediate (within 24h)

NVD description

The Quiz Maker by AYS plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'rate_reason' parameter in all versions up to, and including, 6.7.1.29 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

3.5/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-79

Priority

LOW

Exploitation

ACTIVE

PoC

NONE

Patch

NONE

Momentum

NONE

Threat summary

  • Active exploitation appears in 1 classified signals
  • 2 mentions across 1 observed day

What's happening

  • Active exploitation reported across 1 signal
  • Technical details provided in 1 signal
  • Disclosure: 1 classified signal
  • 2 total mentions across 1 day

Deep dive

Activity timeline2 mentions / 1d
01122Mentions · 2026-05-02: 2Active Exploitation · 2026-05-02: 1Technical Details · 2026-05-02: 105-02
Signal classification2 categories
Active Exploitation
150.0%
Disclosure
150.0%
Referenced assets3 URLs
Full discourse2 posts
  • VulDB 🛡@vuldb
    Active Exploitation

    Our CTI team identified a lot of activities targeting ays-pro Quiz Maker Plugin (CVE-2026-6817) https://vuldb.com/vuln/360855/cti

    Post summary

    CTI analysis reports that the ays-pro Quiz Maker Plugin CVE‑2026‑6817 is being actively targeted, indicating real‑world exploitation activity.

    0101072
    2.1K followersView on X
  • Vulmon Vulnerability Feed@VulmonFeeds
    Disclosure

    CVE-2026-6817 Stored Cross-Site Scripting in Quiz Maker by AYS WordPress Plugin ... https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-6817 Vulnerability Alert Subscriptions: https://alerts.vulmon.com/?utm_source=twitter&utm_medium=social&utm_campaign=2102281&utm_content=1

    Post summary

    The text announces CVE-2026-6817, a stored XSS flaw in the Quiz Maker by AYS WordPress Plugin, linking to vulnerability details, but provides no PoC, exploit, or patch information.

    0000061
    4.0K followersView on X

Explore more