Sceawere
Vulnerability Detail
CVE-2026-66596UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Unauthenticated Cross-Site Scripting in Newsletter
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.1
- Creation Date
- 4h ago
- Vendor
- Stefano Lissa
- Product
- Newsletter
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Cross Site Scripting (XSS) in Newsletter <= 9.3.3 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.1",
"pubDate": "2026-08-19T13:17:50.430Z",
"pubdate": "2026-08-19T13:17:50.430Z",
"executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability has been identified in the Newsletter plugin for versions up to and including 9.3.3. This security flaw enables remote attackers to inject malicious client-side scripts, typically JavaScript, into web pages rendered to other users interacting with the application. The primary impact of this vulnerability includes potential session hijacking, credential theft, defacement of the web interface, and redirection to malicious external resources. The affected systems encompass all WordPress installations running the vulnerable Newsletter plugin versions <= 9.3.3. The risk implication is high, as the vulnerability is exploitable without requiring any prior authentication or privileged access from the attacker. Exploitation requirements are minimal, typically involving tricking a victim into interacting with a crafted URL or parameter containing the malicious payload, thereby leveraging the trust relationship between the user's browser and the vulnerable server.",
"technicalDetails": "The vulnerability stems from improper input sanitization and output encoding within the Newsletter plugin for versions <= 9.3.3. The root cause is the failure of the application to adequately validate, sanitize, or escape user-supplied input parameters before reflecting them back into the HTTP response. This lack of context-aware output encoding allows an attacker to inject arbitrary HyperText Markup Language (HTML) and JavaScript payloads directly into the application's DOM context.\nThe attack flow begins with an unauthenticated attacker crafting a malicious HTTP request containing a malicious script payload injected into vulnerable GET or POST parameters processed by the plugin. Because the application processes and reflects this input without proper neutralization, the payload is included in the resulting web page served to anyone who visits the crafted link. When a victim accesses the compromised URL, the browser executes the injected script within the security context of the victim's session, assuming the script originated from a trusted source.\nThe vulnerable component resides within the request handling and response generation routines of the Newsletter plugin. Network exposure is remote and accessible over standard web protocols (HTTP/HTTPS) without requiring authentication or specific user privileges. The payload behavior involves executing arbitrary JavaScript in the victim browser, which can access document cookies, session storage, perform DOM manipulation, or initiate unauthorized actions on behalf of the authenticated user via asynchronous requests.\nPost-exploitation impact depends on the privileges of the victim interacting with the injected payload. If an administrative user falls victim to the exploit, the attacker could achieve full site compromise by executing arbitrary administrative functions, creating new rogue administrator accounts, or modifying plugin and theme files."
}