Sceawere

Vulnerability Detail

CVE-2026-73375UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Ultimate Maps by Supsystic XSS

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
3h ago
Vendor
supsystic
Product
Ultimate Maps by Supsystic
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Cross Site Scripting (XSS) in Ultimate Maps by Supsystic < 1.5.0 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-08-18T15:17:05.270Z",
  "pubdate": "2026-08-18T15:17:05.270Z",
  "executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability has been identified in the Ultimate Maps by Supsystic plugin for versions prior to 1.5.0.\nThe vulnerability allows unauthenticated remote attackers to inject malicious JavaScript payloads into the application, which are subsequently executed within the context of a victim's browser session.\nSuccessful exploitation of this flaw can lead to unauthorized actions performed on behalf of the user, session hijacking, credential theft, and redirection to malicious external sites.\nThe risk implication is high, as it affects web applications utilizing vulnerable versions of the product without requiring any prior authentication or special privileges from the attacker.\nExploitation requires network access to the target web application and relies on tricking a user into interacting with a crafted request or navigating to a malicious URL.",
  "technicalDetails": "The root cause of the vulnerability stems from improper neutralization of user-supplied input prior to rendering it back to the client, failing to implement adequate context-aware output encoding or sanitization mechanisms within the Ultimate Maps by Supsystic plugin.\nThe vulnerable component involves input handling routines in versions prior to 1.5.0, where parameters processed by the plugin are reflected directly into the Document Object Model (DOM) without prior validation.\nThe attack flow begins when an unauthenticated attacker crafts a malicious HTTP request containing arbitrary JavaScript payloads embedded within vulnerable parameters handled by the plugin.\nBecause the application lacks proper input sanitization and output encoding, the injected payload is reflected in the HTTP response returned to any user who accesses the crafted URL.\nWhen a victim interacts with the malicious link, the browser processes the response and executes the injected script within the security context of the victim's current session.\nThe payload behavior can range from executing benign client-side checks to exfiltrating sensitive session cookies, DOM manipulation, or performing unauthorized administrative actions if an authenticated administrator falls victim to the exploit.\nThe vulnerability requires no authentication or privileges, meaning any remote attacker with network exposure to the vulnerable web application can initiate the attack vector."
}
CVE-2026-73375: Ultimate Maps by Supsystic XSS (HIGH Severity, CVSS: 7.1) - Sceawere