Vulnerability Details CVE-2026-2445
The affected product accepts user-supplied input within a URL parameter without enforcing expected sanitization or encoding before rendering it within the response. This condition allows for the injection of malicious JavaScript payloads.
An attacker can leverage this vulnerability to cause the user's browser to redirect to a malicious website, modify the user interface of the webpage, or retrieve sensitive information from the browser. However, the impact is mitigated for session hijacking as all session-related sensitive cookies are protected by the httpOnly flag.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.003
EPSS Ranking 16.5%
CVSS Severity
CVSS v3 Score 6.1
Products affected by CVE-2026-2445
-
cpe:2.3:a:wso2:api_control_plane:4.5.0
-
cpe:2.3:a:wso2:api_control_plane:4.5.0.10
-
cpe:2.3:a:wso2:api_control_plane:4.5.0.18
-
cpe:2.3:a:wso2:api_control_plane:4.5.0.21
-
cpe:2.3:a:wso2:api_control_plane:4.5.0.29
-
cpe:2.3:a:wso2:api_control_plane:4.5.0.39
-
cpe:2.3:a:wso2:api_control_plane:4.5.0.44
-
cpe:2.3:a:wso2:api_control_plane:4.5.0.45
-
cpe:2.3:a:wso2:api_control_plane:4.5.0.49
-
cpe:2.3:a:wso2:api_control_plane:4.5.0.50
-
cpe:2.3:a:wso2:api_control_plane:4.5.0.55
-
cpe:2.3:a:wso2:api_control_plane:4.6.0
-
cpe:2.3:a:wso2:api_control_plane:4.6.0.13
-
cpe:2.3:a:wso2:api_control_plane:4.6.0.14
-
cpe:2.3:a:wso2:api_control_plane:4.6.0.19
-
cpe:2.3:a:wso2:api_control_plane:4.6.0.3
-
cpe:2.3:a:wso2:api_control_plane:4.6.0.8
-
cpe:2.3:a:wso2:api_control_plane:4.6.0.9
-
cpe:2.3:a:wso2:api_manager:4.2.0
-
cpe:2.3:a:wso2:api_manager:4.2.0.100
-
cpe:2.3:a:wso2:api_manager:4.2.0.108
-
cpe:2.3:a:wso2:api_manager:4.2.0.127
-
cpe:2.3:a:wso2:api_manager:4.2.0.138
-
cpe:2.3:a:wso2:api_manager:4.2.0.144
-
cpe:2.3:a:wso2:api_manager:4.2.0.150
-
cpe:2.3:a:wso2:api_manager:4.2.0.153
-
cpe:2.3:a:wso2:api_manager:4.2.0.156
-
cpe:2.3:a:wso2:api_manager:4.2.0.157
-
cpe:2.3:a:wso2:api_manager:4.2.0.164
-
cpe:2.3:a:wso2:api_manager:4.2.0.169
-
cpe:2.3:a:wso2:api_manager:4.2.0.171
-
cpe:2.3:a:wso2:api_manager:4.2.0.173
-
cpe:2.3:a:wso2:api_manager:4.2.0.176
-
cpe:2.3:a:wso2:api_manager:4.2.0.178
-
cpe:2.3:a:wso2:api_manager:4.2.0.179
-
cpe:2.3:a:wso2:api_manager:4.2.0.182
-
cpe:2.3:a:wso2:api_manager:4.2.0.183
-
cpe:2.3:a:wso2:api_manager:4.2.0.184
-
cpe:2.3:a:wso2:api_manager:4.2.0.188
-
cpe:2.3:a:wso2:api_manager:4.2.0.189
-
cpe:2.3:a:wso2:api_manager:4.2.0.194
-
cpe:2.3:a:wso2:api_manager:4.2.0.80
-
cpe:2.3:a:wso2:api_manager:4.3.0
-
cpe:2.3:a:wso2:api_manager:4.3.0.100
-
cpe:2.3:a:wso2:api_manager:4.3.0.105
-
cpe:2.3:a:wso2:api_manager:4.3.0.16
-
cpe:2.3:a:wso2:api_manager:4.3.0.39
-
cpe:2.3:a:wso2:api_manager:4.3.0.51
-
cpe:2.3:a:wso2:api_manager:4.3.0.55
-
cpe:2.3:a:wso2:api_manager:4.3.0.57
-
cpe:2.3:a:wso2:api_manager:4.3.0.65
-
cpe:2.3:a:wso2:api_manager:4.3.0.66
-
cpe:2.3:a:wso2:api_manager:4.3.0.67
-
cpe:2.3:a:wso2:api_manager:4.3.0.70
-
cpe:2.3:a:wso2:api_manager:4.3.0.74
-
cpe:2.3:a:wso2:api_manager:4.3.0.81
-
cpe:2.3:a:wso2:api_manager:4.3.0.83
-
cpe:2.3:a:wso2:api_manager:4.3.0.85
-
cpe:2.3:a:wso2:api_manager:4.3.0.88
-
cpe:2.3:a:wso2:api_manager:4.3.0.90
-
cpe:2.3:a:wso2:api_manager:4.3.0.91
-
cpe:2.3:a:wso2:api_manager:4.3.0.93
-
cpe:2.3:a:wso2:api_manager:4.3.0.94
-
cpe:2.3:a:wso2:api_manager:4.3.0.95
-
cpe:2.3:a:wso2:api_manager:4.3.0.99
-
cpe:2.3:a:wso2:api_manager:4.4.0
-
cpe:2.3:a:wso2:api_manager:4.4.0.28
-
cpe:2.3:a:wso2:api_manager:4.4.0.29
-
cpe:2.3:a:wso2:api_manager:4.4.0.30
-
cpe:2.3:a:wso2:api_manager:4.4.0.33
-
cpe:2.3:a:wso2:api_manager:4.4.0.38
-
cpe:2.3:a:wso2:api_manager:4.4.0.45
-
cpe:2.3:a:wso2:api_manager:4.4.0.47
-
cpe:2.3:a:wso2:api_manager:4.4.0.49
-
cpe:2.3:a:wso2:api_manager:4.4.0.52
-
cpe:2.3:a:wso2:api_manager:4.4.0.54
-
cpe:2.3:a:wso2:api_manager:4.4.0.55
-
cpe:2.3:a:wso2:api_manager:4.4.0.57
-
cpe:2.3:a:wso2:api_manager:4.4.0.58
-
cpe:2.3:a:wso2:api_manager:4.4.0.59
-
cpe:2.3:a:wso2:api_manager:4.4.0.63
-
cpe:2.3:a:wso2:api_manager:4.4.0.64
-
cpe:2.3:a:wso2:api_manager:4.4.0.69
-
cpe:2.3:a:wso2:api_manager:4.5.0
-
cpe:2.3:a:wso2:api_manager:4.5.0.11
-
cpe:2.3:a:wso2:api_manager:4.5.0.12
-
cpe:2.3:a:wso2:api_manager:4.5.0.14
-
cpe:2.3:a:wso2:api_manager:4.5.0.17
-
cpe:2.3:a:wso2:api_manager:4.5.0.20
-
cpe:2.3:a:wso2:api_manager:4.5.0.28
-
cpe:2.3:a:wso2:api_manager:4.5.0.30
-
cpe:2.3:a:wso2:api_manager:4.5.0.32
-
cpe:2.3:a:wso2:api_manager:4.5.0.35
-
cpe:2.3:a:wso2:api_manager:4.5.0.37
-
cpe:2.3:a:wso2:api_manager:4.5.0.38
-
cpe:2.3:a:wso2:api_manager:4.5.0.41
-
cpe:2.3:a:wso2:api_manager:4.5.0.43
-
cpe:2.3:a:wso2:api_manager:4.5.0.44
-
cpe:2.3:a:wso2:api_manager:4.5.0.48
-
cpe:2.3:a:wso2:api_manager:4.5.0.49
-
cpe:2.3:a:wso2:api_manager:4.5.0.54
-
cpe:2.3:a:wso2:api_manager:4.5.0.9
-
cpe:2.3:a:wso2:api_manager:4.6.0
-
cpe:2.3:a:wso2:api_manager:4.6.0.1
-
cpe:2.3:a:wso2:api_manager:4.6.0.12
-
cpe:2.3:a:wso2:api_manager:4.6.0.13
-
cpe:2.3:a:wso2:api_manager:4.6.0.18
-
cpe:2.3:a:wso2:api_manager:4.6.0.2
-
cpe:2.3:a:wso2:api_manager:4.6.0.3
-
cpe:2.3:a:wso2:api_manager:4.6.0.6
-
cpe:2.3:a:wso2:api_manager:4.6.0.7
-
cpe:2.3:a:wso2:api_manager:4.6.0.8
-
cpe:2.3:a:wso2:identity_server:6.0.0
-
cpe:2.3:a:wso2:identity_server:6.0.0.171
-
cpe:2.3:a:wso2:identity_server:6.0.0.179
-
cpe:2.3:a:wso2:identity_server:6.0.0.229
-
cpe:2.3:a:wso2:identity_server:6.0.0.249
-
cpe:2.3:a:wso2:identity_server:6.0.0.253
-
cpe:2.3:a:wso2:identity_server:6.0.0.254
-
cpe:2.3:a:wso2:identity_server:6.0.0.255
-
cpe:2.3:a:wso2:identity_server:6.0.0.259
-
cpe:2.3:a:wso2:identity_server:6.0.0.260
-
cpe:2.3:a:wso2:identity_server:6.0.0.261
-
cpe:2.3:a:wso2:identity_server:6.1.0
-
cpe:2.3:a:wso2:identity_server:6.1.0.128
-
cpe:2.3:a:wso2:identity_server:6.1.0.136
-
cpe:2.3:a:wso2:identity_server:6.1.0.208
-
cpe:2.3:a:wso2:identity_server:6.1.0.248
-
cpe:2.3:a:wso2:identity_server:6.1.0.254
-
cpe:2.3:a:wso2:identity_server:6.1.0.255
-
cpe:2.3:a:wso2:identity_server:6.1.0.256
-
cpe:2.3:a:wso2:identity_server:6.1.0.260
-
cpe:2.3:a:wso2:identity_server:6.1.0.261
-
cpe:2.3:a:wso2:identity_server:6.1.0.262
-
cpe:2.3:a:wso2:identity_server:7.0.0
-
cpe:2.3:a:wso2:identity_server:7.0.0.121
-
cpe:2.3:a:wso2:identity_server:7.0.0.124
-
cpe:2.3:a:wso2:identity_server:7.0.0.130
-
cpe:2.3:a:wso2:identity_server:7.0.0.131
-
cpe:2.3:a:wso2:identity_server:7.0.0.132
-
cpe:2.3:a:wso2:identity_server:7.0.0.133
-
cpe:2.3:a:wso2:identity_server:7.0.0.134
-
cpe:2.3:a:wso2:identity_server:7.0.0.138
-
cpe:2.3:a:wso2:identity_server:7.1.0
-
cpe:2.3:a:wso2:identity_server:7.1.0.26
-
cpe:2.3:a:wso2:identity_server:7.1.0.28
-
cpe:2.3:a:wso2:identity_server:7.1.0.31
-
cpe:2.3:a:wso2:identity_server:7.1.0.38
-
cpe:2.3:a:wso2:identity_server:7.1.0.40
-
cpe:2.3:a:wso2:identity_server:7.1.0.41
-
cpe:2.3:a:wso2:identity_server:7.1.0.42
-
cpe:2.3:a:wso2:identity_server:7.1.0.46
-
cpe:2.3:a:wso2:identity_server:7.1.0.49
-
cpe:2.3:a:wso2:identity_server:7.1.0.51
-
cpe:2.3:a:wso2:identity_server:7.2.0
-
cpe:2.3:a:wso2:identity_server:7.2.0.2
-
cpe:2.3:a:wso2:identity_server:7.2.0.3
-
cpe:2.3:a:wso2:identity_server:7.2.0.7