Sceawere

Vulnerability Detail

CVE-2026-81770UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated XSS in Interactive Geo Maps

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
18h ago
Vendor
MapGeo
Product
Interactive Geo Maps
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Cross Site Scripting (XSS) in Interactive Geo Maps <= 1.6.30 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-09-02T12:17:13.040Z",
  "pubdate": "2026-09-02T12:17:13.040Z",
  "executiveSummary": "The Interactive Geo Maps plugin for WordPress, specifically versions 1.6.30 and below, contains an unauthenticated Cross-Site Scripting (XSS) vulnerability.\nThis flaw allows remote, unauthenticated attackers to inject malicious JavaScript into web pages viewed by other users, including site administrators.\nThe vulnerability arises from improper sanitization or validation of user-supplied input before rendering it in the browser.\nSuccessful exploitation poses a critical risk to the confidentiality, integrity, and availability of the affected site.\nAn attacker can leverage this vulnerability to hijack session cookies, perform unauthorized actions on behalf of authenticated users, modify page content, or redirect victims to malicious external domains.\nAs the exploit does not require authentication, the attack surface is broad, allowing potential targeting by automated bots or opportunistic threat actors.\nImmediate remediation is necessary to prevent unauthorized code execution within the context of the victim's session.",
  "technicalDetails": "The vulnerability is classified as a Stored or Reflected Cross-Site Scripting (XSS) issue resulting from inadequate input sanitization and output escaping within the Interactive Geo Maps plugin.\nThe root cause lies in the plugin's failure to properly sanitize user-provided data, such as map settings, parameter values, or configuration inputs, before echoing them back into the HTML response stream generated by the server.\nBecause the plugin processes these inputs without utilizing appropriate WordPress security APIs—such as sanitize_text_field(), esc_html(), or esc_js()—an attacker can inject arbitrary script tags or event handlers into the page source.\nThe exploitation flow begins with an attacker crafting a malicious payload containing JavaScript, typically delivered via a manipulated request to the plugin’s functional endpoints or configuration interfaces.\nWhen a victim, particularly an administrative user with elevated privileges, accesses the page where the map is rendered, the browser executes the injected script as if it originated from the legitimate web server.\nSince the script executes within the victim's browser context, it inherits the victim's session permissions, enabling the execution of actions such as user account creation, password changes, or unauthorized plugin configuration modifications.\nFurthermore, the script can access the DOM to exfiltrate sensitive data, such as session tokens stored in document.cookie or CSRF tokens required for secure administrative operations.\nThis vulnerability is particularly severe because it bypasses the need for the attacker to possess prior authentication to the WordPress dashboard, effectively allowing an external entity to gain control over administrative sessions.\nThe flaw affects versions <= 1.6.30, and the lack of proper data handling remains persistent across various configurations of the plugin until patched."
}
CVE-2026-81770: Unauthenticated XSS in Interactive Geo Maps (HIGH Severity, CVSS: 7.1) - Sceawere