Sceawere
Vulnerability Detail
CVE-2026-61974UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Mang Board WP XSS Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.1
- Creation Date
- 7h ago
- Vendor
- Kitae Park
- Product
- Mang Board WP
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Cross Site Scripting (XSS) in Mang Board WP <= 2.3.4 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.1",
"pubDate": "2026-08-13T14:17:03.210Z",
"pubdate": "2026-08-13T14:17:03.210Z",
"executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability has been identified in Mang Board WP versions 2.3.4 and prior. This security flaw allows remote, unauthenticated threat actors to inject malicious client-side scripts, typically JavaScript, into web pages rendered to other users interacting with the vulnerable WordPress plugin. The primary impact of this vulnerability includes session hijacking, credential theft, unauthorized actions performed on behalf of authenticated users, and defacement of the affected web application. Because the vulnerability requires no authentication or prior privileges, external attackers can target the system directly over the network via standard HTTP requests. Successful exploitation relies on the application's failure to adequately sanitize and encode user-supplied input before reflecting it back within the Document Object Model (DOM). The risk implications are severe for site administrators and users alike, as execution of arbitrary script code occurs within the context of the victim's browser session, bypassing perimeter defenses and potentially compromising the integrity and confidentiality of sensitive user data.",
"technicalDetails": "The vulnerability exists within the input handling and output rendering mechanisms of the Mang Board WP plugin for WordPress, specifically affecting versions 2.3.4 and below. The root cause stems from improper neutralization of user-supplied parameters during HTTP request processing, where input data is accepted without adequate validation, sanitization, or contextual output encoding. Consequently, when the vulnerable component processes malicious input containing HTML markup or JavaScript payloads, it dynamically reflects the unsanitized data directly into the HTTP response returned to the client browser. Attackers exploit this behavior by crafting malicious URLs or submitting specially formulated HTTP GET or POST requests containing arbitrary script payloads directed at the vulnerable endpoints exposed by Mang Board WP. Due to the lack of authentication requirements, an external attacker operating across the network can deliver this payload without possessing valid user credentials or interacting with administrative interfaces. Upon receiving the response, the victim's browser interprets the injected payload as legitimate application code and executes the script within the security context of the user's active session. Depending on the privileges of the targeted user interacting with the compromised page, the execution of the payload can lead to severe post-exploitation consequences, such as the unauthorized extraction of session cookies, manipulation of DOM elements, redirection to malicious external sites, or the automated execution of privileged administrative actions via asynchronous JavaScript requests. The network exposure is complete, as any publicly accessible instance of the affected plugin running vulnerable software versions is susceptible to this remote injection vector."
}