Sceawere
Vulnerability Detail
CVE-2026-81765UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Unauthenticated XSS in Tailored Tools
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.1
- Creation Date
- 11h ago
- Vendor
- Tailored Media
- Product
- Tailored Tools
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Cross Site Scripting (XSS) in Tailored Tools <= 3.0.2 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.1",
"pubDate": "2026-08-31T21:17:51.537Z",
"pubdate": "2026-08-31T21:17:51.537Z",
"executiveSummary": "Tailored Tools versions 3.0.2 and below are susceptible to an unauthenticated Cross-Site Scripting (XSS) vulnerability.\nThis vulnerability allows remote, unauthenticated attackers to inject malicious scripts into the web-based interface of the affected product.\nSuccessful exploitation enables the execution of arbitrary JavaScript within the context of a victim's browser session.\nPotential impacts include session hijacking, unauthorized actions performed on behalf of the user, sensitive data exfiltration, and unauthorized redirection of users to malicious external domains.\nThe vulnerability poses a significant security risk due to its requirement for no authentication, enabling broad exploitation capabilities across exposed instances.\nOrganizations using affected versions are at risk of client-side attacks, potentially compromising administrative or end-user accounts.",
"technicalDetails": "The vulnerability is a reflected or stored XSS flaw stemming from insufficient input sanitization and output encoding of user-supplied data handled by the Tailored Tools web interface.\nThe root cause lies in the application's failure to properly neutralize script-related characters and tags (such as <script>, onload, onerror, etc.) before reflecting them back to the user in the HTTP response.\nExploitation does not require prior authentication or elevated privileges, making it accessible to any attacker capable of reaching the application over the network.\nThe attack flow typically involves an attacker injecting a crafted payload into an input parameter, such as a URL query string, a form field, or a header processed by the application.\nWhen the application renders the maliciously crafted input within the HTML body, the browser interprets the injected content as executable code rather than plain text.\nUpon execution, the payload operates within the origin of the vulnerable application, granting it unrestricted access to the Document Object Model (DOM), browser storage (cookies, localStorage), and the ability to make authenticated requests on behalf of the victim.\nPost-exploitation impact includes the potential for full account takeover if the attacker successfully captures session identifiers, or the modification of site content to facilitate phishing or malware distribution.\nThe vulnerability affects all versions of Tailored Tools up to and including 3.0.2. Due to the lack of input validation at the application layer, the vulnerability remains persistent unless the core code is updated to enforce strict context-aware output encoding."
}