Sceawere
Vulnerability Detail
CVE-2026-61824UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Defuddle Cross-Site Scripting Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.2
- Creation Date
- 3h ago
- Vendor
- kepano
- Product
- defuddle
- Attack Type
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Defuddle cleans up HTML pages. Prior to 0.19.1, site extractors interpolate page-derived image alt and src values, og:image values, and video descriptions into HTML strings without context-appropriate escaping, and buildExtractorResponse() returns this contentHtml without the main pipeline's DOM-based sanitization. The affected paths include src/extractors/x-article.ts, src/extractors/substack.ts, and src/extractors/youtube.ts. A malicious page or attacker-controlled content on a matching domain can inject event-handler attributes or javascript URLs that execute when a victim or downstream application renders the extracted HTML. This issue is fixed in version 0.19.1.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.2",
"pubDate": "2026-08-21T21:17:01.017Z",
"pubdate": "2026-08-21T21:17:01.017Z",
"executiveSummary": "Defuddle prior to version 0.19.1 contains a cross-site scripting (XSS) vulnerability caused by improper output encoding and the absence of DOM-based sanitization in specific extraction response generation functions.\nThe vulnerability allows malicious pages or attacker-controlled content on matching domains to inject arbitrary script execution vectors, such as malicious event-handler attributes or javascript URLs.\nWhen a victim or downstream application renders the extracted HTML content returned by buildExtractorResponse(), the injected payloads execute within the context of the rendering application.\nThe affected components reside within specific site extractors including src/extractors/x-article.ts, src/extractors/substack.ts, and src/extractors/youtube.ts, which interpolate page-derived metadata into HTML strings without context-appropriate escaping.\nRisk implications include unauthorized script execution, session compromise, or data exfiltration when downstream consumers trust and render the un-sanitized extraction output.\nExploitation requires an attacker to supply malicious content via a matching domain or compromised page processed by the vulnerable Defuddle extractors.",
"technicalDetails": "The root cause of the vulnerability stems from inadequate input handling and context-appropriate escaping within site extractors where page-derived attributes are directly interpolated into HTML strings.\nSpecifically, site extractors process page-derived image alt and src values, og:image values, and video descriptions without sufficient sanitization before insertion.\nThe vulnerable paths are located in src/extractors/x-article.ts, src/extractors/substack.ts, and src/extractors/youtube.ts.\nFurthermore, the buildExtractorResponse() function returns this contentHtml string directly, bypassing the main pipeline's DOM-based sanitization mechanisms that would otherwise neutralize dangerous markup.\nExploitation occurs when an attacker crafts a malicious page or injects malicious content on a matching domain containing payloads disguised as image sources, alternative text, Open Graph image tags, or video descriptions.\nWhen Defuddle processes the malicious page, the extractor interpolates the untrusted strings into the output HTML structure without encoding dangerous characters like quotes or angle brackets.\nWhen a victim or downstream consuming application subsequently renders the resulting contentHtml payload, injected event-handler attributes (such as onerror or onload) or javascript URLs execute arbitrary scripts in the victim's browser session.\nThe affected versions include all releases of Defuddle prior to version 0.19.1.\nAuthentication and privilege requirements depend on the context in which the extractor is invoked and whether the malicious content is hosted publicly or requires interaction, but the injection relies on attacker control over the source HTML processed by Defuddle."
}