Sceawere

Vulnerability Detail

CVE-2026-81765UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated XSS in Tailored Tools

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
11h ago
Vendor
Tailored Media
Product
Tailored Tools
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Cross Site Scripting (XSS) in Tailored Tools <= 3.0.2 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-08-31T21:17:51.537Z",
  "pubdate": "2026-08-31T21:17:51.537Z",
  "executiveSummary": "Tailored Tools versions 3.0.2 and below are susceptible to an unauthenticated Cross-Site Scripting (XSS) vulnerability.\nThis vulnerability allows remote, unauthenticated attackers to inject malicious scripts into the web-based interface of the affected product.\nSuccessful exploitation enables the execution of arbitrary JavaScript within the context of a victim's browser session.\nPotential impacts include session hijacking, unauthorized actions performed on behalf of the user, sensitive data exfiltration, and unauthorized redirection of users to malicious external domains.\nThe vulnerability poses a significant security risk due to its requirement for no authentication, enabling broad exploitation capabilities across exposed instances.\nOrganizations using affected versions are at risk of client-side attacks, potentially compromising administrative or end-user accounts.",
  "technicalDetails": "The vulnerability is a reflected or stored XSS flaw stemming from insufficient input sanitization and output encoding of user-supplied data handled by the Tailored Tools web interface.\nThe root cause lies in the application's failure to properly neutralize script-related characters and tags (such as <script>, onload, onerror, etc.) before reflecting them back to the user in the HTTP response.\nExploitation does not require prior authentication or elevated privileges, making it accessible to any attacker capable of reaching the application over the network.\nThe attack flow typically involves an attacker injecting a crafted payload into an input parameter, such as a URL query string, a form field, or a header processed by the application.\nWhen the application renders the maliciously crafted input within the HTML body, the browser interprets the injected content as executable code rather than plain text.\nUpon execution, the payload operates within the origin of the vulnerable application, granting it unrestricted access to the Document Object Model (DOM), browser storage (cookies, localStorage), and the ability to make authenticated requests on behalf of the victim.\nPost-exploitation impact includes the potential for full account takeover if the attacker successfully captures session identifiers, or the modification of site content to facilitate phishing or malware distribution.\nThe vulnerability affects all versions of Tailored Tools up to and including 3.0.2. Due to the lack of input validation at the application layer, the vulnerability remains persistent unless the core code is updated to enforce strict context-aware output encoding."
}
CVE-2026-81765: Unauthenticated XSS in Tailored Tools (HIGH Severity, CVSS: 7.1) - Sceawere