Sceawere

Vulnerability Detail

CVE-2026-66607UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Advance Product Search Unauthenticated XSS

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
6h ago
Vendor
ThemeHunk
Product
Advance Product Search
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Cross Site Scripting (XSS) in Advance Product Search <= 1.4.8 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-08-20T12:16:34.437Z",
  "pubdate": "2026-08-20T12:16:34.437Z",
  "executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability has been identified in the Advance Product Search plugin, specifically affecting versions <= 1.4.8. This security flaw enables remote, unauthenticated threat actors to inject malicious client-side scripts, typically JavaScript, into victim browsers via vulnerable search functionality or input parameters handled by the application.\nThe primary impact of this vulnerability involves the potential execution of arbitrary script code within the security context of a victim's active browser session. If successfully exploited, an attacker could hijack user sessions, bypass authentication mechanisms, steal sensitive authentication cookies, deface the hosting web application, or redirect users to malicious external destinations. The risk is significantly amplified because the vulnerability requires no prior authentication or administrative privileges, allowing arbitrary internet-based attackers to target application users directly.\nExploitation requirements are minimal, relying solely on tricking a user into interacting with a specially crafted URL containing the malicious payload or submitting input directly through the exposed search interface. Organizations utilizing the Advance Product Search plugin in versions 1.4.8 or earlier face critical exposure to client-side attacks until remediation occurs.",
  "technicalDetails": "The vulnerability resides in the input handling and output rendering mechanisms of the Advance Product Search plugin for versions <= 1.4.8. Specifically, the software fails to properly sanitize, validate, or encode user-supplied input parameters before reflecting them back into the Document Object Model (DOM) or HTTP response. This architectural oversight creates an unauthenticated Cross-Site Scripting (XSS) vector accessible across network boundaries without requiring any user authentication or elevated privileges.\nThe root cause is rooted in the lack of contextual output encoding and inadequate input sanitization routines within the vulnerable component responsible for processing search queries. When a user submits an HTTP request containing malicious strings—such as script tags or event handlers—the application processes the input and subsequently reflects the payload in the generated response page. Because the application omits proper defensive measures like HTML entity encoding or strict input type validation, the web browser interprets the injected strings as executable code rather than benign text data.\nThe step-by-step attack flow proceeds as follows: First, an attacker formulates a malicious URL or input payload containing arbitrary JavaScript designed to execute within the victim's browser context (e.g., extracting document.cookie or performing unauthorized actions via the DOM). Second, the attacker induces an unauthenticated victim to visit the crafted URL or interact with the compromised search feature of the Advance Product Search plugin. Third, the server processes the incoming request containing the payload and includes it directly within the rendered HTML output without sanitization. Fourth, the victim's browser parses the HTTP response, executes the embedded script in the security context of the origin site, and allows the attacker to achieve post-exploitation objectives such as session hijacking, credential theft, or unauthorized data access."
}
CVE-2026-66607: Advance Product Search Unauthenticated XSS (HIGH Severity, CVSS: 7.1) - Sceawere