The Simple File List WordPress plugin through 6.3.11 does not properly sanitise and escape a file's description before outputting it on the public file list, allowing unauthenticated users (when front-end file management is enabled) to perform Stored Cross-Site Scripting attacks that execute in the browser of any visitor viewing the list.
We have discovered 2,220 live websites that are affected by CVE-2026-16617.
| Product | |
| Category | Wordpress Plugins |
| Vulnerable Domains | 2,220 live websites (100% of Simple File List install base) |
| Vulnerable Versions |
|
| Vulnerable Versions Count | 53 versions ( 100% of all versions) |
| 552 websites | |
| 237 websites | |
| 219 websites | |
| 122 websites | |
| 119 websites | |
| 87 websites | |
| 82 websites | |
| 81 websites | |
| 61 websites | |
| 61 websites |
| .com | 521 websites |
| .org | 284 websites |
| .de | 168 websites |
| .it | 90 websites |
| .nl | 68 websites |
| .co.uk | 56 websites |
| .ch | 55 websites |
| .fr | 52 websites |
| .net | 45 websites |
| .se | 44 websites |
| Domain | Country | Rank | Contacts |
|---|---|---|---|
| *****.de | **,*** | ||
| ****.*****.gov | ***,*** | ||
| ****.org | ***,*** | ||
| *****************************.***.uk | ***,*** | ||
| **************.com | ***,*** | ||
| *************.com | ***,*** | ||
| ******.org | ***,*** | ||
| ************.org | ***,*** | ||
| *******************.org | ***,*** | ||
| ******.de | ***,*** |
FAQ