Sceawere

Vulnerability Detail

CVE-2026-66644UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Cross-Site Scripting in Typing Effect

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.5
Creation Date
3h ago
Vendor
93digital
Product
Typing Effect
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Contributor Cross Site Scripting (XSS) in Typing Effect <= 1.3.7 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.5",
  "pubDate": "2026-08-18T15:16:59.173Z",
  "pubdate": "2026-08-18T15:16:59.173Z",
  "executiveSummary": "A Cross-Site Scripting (XSS) vulnerability exists in the Typing Effect product affecting versions <= 1.3.7.\nThis vulnerability is classified as a Contributor Cross Site Scripting (XSS) flaw, allowing authenticated users with contributor-level privileges to inject malicious scripts into the application.\nSuccessful exploitation of this security issue can lead to the execution of arbitrary JavaScript code in the context of a victim's browser session when affected pages or components are rendered.\nThe risk implications include potential session hijacking, unauthorized access to sensitive application data, and the execution of unintended actions on behalf of other users, particularly those with higher privilege levels such as administrators.\nThe attack requires an authenticated user with contributor capabilities to successfully inject the payload into the vulnerable input fields or parameters processed by the Typing Effect plugin or component.\nNo specific remote unauthenticated exploitation vectors are detailed, emphasizing the role of role-based privilege abuse or improper input sanitization and output encoding within the affected version range.",
  "technicalDetails": "The vulnerability is rooted in improper input validation and insufficient output encoding within the Typing Effect product for versions <= 1.3.7.\nSpecifically, the vulnerable component fails to adequately sanitize contributor-supplied input before storing and subsequently reflecting or rendering it within the Document Object Model (DOM).\nBecause the application allows contributors to input data that is later outputted without strict context-aware escaping, malicious input containing HTML and JavaScript payloads can be successfully injected.\nThe attack flow proceeds as follows: First, an attacker authenticates to the application with contributor privileges. Second, the attacker crafts a malicious payload containing executable JavaScript sequences designed to bypass weak filtering mechanisms. Third, the attacker submits this payload through the vulnerable interface provided by the Typing Effect plugin. Fourth, the application stores the unsanitized input in the database or backend storage without applying proper neutralization techniques. Finally, when an unsuspecting user or administrator loads the affected page containing the typing effect component, the stored payload is retrieved and executed within the victim's browser session under the application's origin.\nThe network exposure is tied to the web interface hosting the Typing Effect product, requiring network access to the application alongside valid contributor credentials.\nThe payload behavior involves executing arbitrary JavaScript in the victim's browser context, which can facilitate session token theft, DOM manipulation, defacement, or the execution of unauthorized administrative actions depending on the target user's privileges.\nThe post-exploitation impact spans compromised user sessions, potential privilege escalation via forced administrative actions, and unauthorized data exposure within the scope of the affected web application."
}
CVE-2026-66644: Cross-Site Scripting in Typing Effect (MEDIUM Severity, CVSS: 6.5) - Sceawere