# HUSKY <= 1.4.2 - Authenticated (Shop Manager+) Stored Cross-Site Scripting via 'JavaScript code after AJAX is done' Setting

- **ID:** WPSEC-2026-0693
- **Plugin:** HUSKY – Products Filter for WooCommerce Professional (`woocommerce-products-filter`), https://wordpress.org/plugins/woocommerce-products-filter/
- **Affected versions:** all versions before 1.4.5
- **Fixed in:** 1.4.5 (Update to 1.4.5 or later.)
- **Severity:** Medium 5.5 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N)
- **Weakness:** CWE-79
- **Usage among sites WPSec scans:** plugin Medium, affected versions Medium (as of 2026-10-10)
- **Attack surface analysis:** https://attacksurface.wpsec.com/plugin/woocommerce-products-filter
- **Fix released:** 2026-10-09
- **Published:** 2026-10-10
- **URL:** https://wpsec.com/vuln/WPSEC-2026-0693/

## Description

The HUSKY – Products Filter for WooCommerce Professional plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'JavaScript code after AJAX is done' (js_after_ajax_done) setting in all versions up to, and including, 1.4.2. This is due to the settings save routine requiring only the manage_woocommerce capability, not unfiltered_html, before storing JavaScript that is printed unescaped into the front-end inline script. This makes it possible for authenticated attackers with Shop Manager-level access and above, who lack the unfiltered_html capability, to inject arbitrary web scripts that execute in the browsers of visitors using the product filter.

## References

- https://wpsec.com/vuln/WPSEC-2026-0693/
- https://plugins.svn.wordpress.org/woocommerce-products-filter/tags/1.4.5/
- https://wordpress.org/plugins/woocommerce-products-filter/

Source: WPSec, https://wpsec.com/vuln/WPSEC-2026-0693/

License: CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Free to use, share and adapt, also commercially, if you credit WPSec and link to this advisory.
