Sceawere
Vulnerability Detail
CVE-2026-66707UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Unauthenticated Cross Site Scripting in Facebook for WooCommerce
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.1
- Creation Date
- 1d ago
- Vendor
- Product
- Facebook for WooCommerce
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Cross Site Scripting (XSS) in Facebook for WooCommerce <= 3.7.5 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.1",
"pubDate": "2026-08-06T15:17:23.670Z",
"pubdate": "2026-08-06T15:17:23.670Z",
"executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability has been identified in the Facebook for WooCommerce plugin. This security flaw allows remote, unauthenticated attackers to inject malicious scripts into web pages rendered to site visitors and administrators.\nThe primary impact of this vulnerability includes potential session hijacking, unauthorized actions performed on behalf of authenticated users, defacement, and redirection to malicious external domains. The affected product is Facebook for WooCommerce version 3.7.5 and all prior versions.\nThe risk implications are critical for e-commerce platforms, as successful exploitation can compromise customer data, administrative sessions, and overall store integrity. Attackers require network access to the target website to deliver the payload, but do not require any prior authentication or special privileges.\nExploitation generally involves enticing a victim or administrator to interact with a crafted URL containing malicious script payloads that the vulnerable plugin fails to adequately sanitize or escape before outputting in the HTTP response.",
"technicalDetails": "The vulnerability resides in the Facebook for WooCommerce plugin, specifically affecting versions 3.7.5 and below. The root cause stems from insufficient input sanitization and output encoding of user-supplied parameters handled by the plugin.\nBecause the flaw is unauthenticated, an attacker with network exposure to the WordPress installation can craft HTTP requests containing malicious JavaScript payloads without needing valid user credentials or administrative privileges.\nThe attack flow typically proceeds as follows: First, the attacker identifies a vulnerable endpoint or parameter within the Facebook for WooCommerce plugin that reflects user input directly into the Document Object Model (DOM) without proper sanitization. Second, the attacker constructs a malicious URL incorporating a specially crafted script payload (e.g., event handlers or inline JavaScript). Third, the attacker delivers this payload to a target user or administrator, often via phishing or social engineering. Fourth, when the victim accesses the crafted link, the web server processes the request and the vulnerable plugin echoes the unsanitized input back within the HTTP response. Finally, the victim's browser interprets the injected string as executable JavaScript within the context of the vulnerable origin, executing the payload.\nThe payload behavior can range from stealing session cookies and LocalStorage tokens to performing unauthorized administrative actions, such as creating new rogue administrator accounts or modifying site configurations. The post-exploitation impact includes full compromise of the affected WordPress site and potential exposure of sensitive customer transaction data."
}