Sceawere

Vulnerability Detail

CVE-2026-28082UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

JetEngine Unauthenticated Cross Site Scripting Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
1d ago
Vendor
Crocoblock. Jetimpex Inc.
Product
JetEngine
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Cross Site Scripting (XSS) in JetEngine <= 3.8.13.1 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-08-06T15:16:51.770Z",
  "pubdate": "2026-08-06T15:16:51.770Z",
  "executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability has been identified in the JetEngine plugin, affecting versions up to and including 3.8.13.1. This security flaw enables remote, unauthenticated threat actors to inject malicious JavaScript payloads into vulnerable parameters processed by the application. Upon successful execution within a victim's browser context, the injected scripts execute with the privileges of the user session, potentially leading to unauthorized actions, session hijacking, credential theft, and the defacement or manipulation of rendered web pages.\nThe risk implications are severe for deployments utilizing affected JetEngine versions due to the lack of authentication requirements, allowing any external attacker over the network to interact with the target endpoint without prior privileges or system access. Exploitation relies on the application failing to properly sanitize or encode user-supplied input before rendering it back to the client. Consequently, organizations operating the JetEngine plugin face significant exposure to client-side attacks, necessitating immediate remediation actions to secure affected systems against potential exploitation vectors.",
  "technicalDetails": "The vulnerability resides in the input handling and output rendering mechanisms of the JetEngine plugin for versions <= 3.8.13.1. Specifically, the application fails to enforce contextual output encoding or rigorous input sanitization on parameters processed by the affected component. Because the vulnerability is unauthenticated, no valid session tokens, credentials, or specific privilege levels are required by the threat actor to initiate the attack flow.\nThe attack vector is network-based, allowing an external adversary to craft a malicious HTTP request containing a payload composed of HTML or JavaScript tags. When an unsuspecting user or administrator subsequently visits the compromised endpoint or interacts with the dynamically generated content, the server reflects the unsanitized input back into the Document Object Model (DOM) without adequate neutralization.\nThe payload behavior involves the browser parsing the malicious response as executable script content rather than inert text data. Depending on the exact nature of the injected payload, the script executes immediately within the context of the victim's authenticated session. Post-exploitation impact encompasses unauthorized DOM manipulation, redirection to malicious external domains, theft of sensitive cookies and session identifiers, and the potential escalation of privileges via targeted interaction with administrative interfaces if an administrative user falls victim to the exploit."
}
CVE-2026-28082: JetEngine Unauthenticated Cross Site Scripting Vulnerability (HIGH Severity, CVSS: 7.1) - Sceawere