Sceawere
Vulnerability Detail
CVE-2026-96553UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
FiboSearch Reflected XSS Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.1
- Creation Date
- 3h ago
- Vendor
- Damian Góra
- Product
- FiboSearch
- Attack Type
- Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Damian Góra FiboSearch ajax-search-for-woocommerce allows Reflected XSS.This issue affects FiboSearch: from n/a through 1.34.1.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.1",
"pubDate": "2026-10-09T10:16:45.420Z",
"pubdate": "2026-10-09T10:16:45.420Z",
"executiveSummary": "The FiboSearch ajax-search-for-woocommerce plugin is susceptible to a Reflected Cross-Site Scripting (XSS) vulnerability due to improper neutralization of user-supplied input during web page generation.\nThis vulnerability exists within versions n/a through 1.34.1 of the plugin.\nA remote, unauthenticated attacker can exploit this flaw by injecting malicious scripts into search parameters, which are then reflected back to the user's browser without adequate sanitization or output encoding.\nSuccessful exploitation allows for the execution of arbitrary JavaScript within the context of the victim's session, potentially leading to unauthorized actions, session hijacking, credential theft, or redirection to malicious domains.\nThe risk is categorized as critical for WordPress installations utilizing this plugin, as it requires minimal interaction—often a single malicious URL click—to compromise the integrity of the user's interaction with the affected site.",
"technicalDetails": "The vulnerability is a classic Reflected Cross-Site Scripting (XSS) flaw, stemming from the application's failure to properly validate and escape data passed via search queries or HTTP parameters before rendering it in the HTML response.\nRoot Cause Analysis: The plugin fails to sanitize user-controlled input utilized within the search functionality. When a user submits a crafted search request, the application echoes this input directly into the generated HTML document. Because the plugin does not implement sufficient output encoding, the browser interprets characters such as '<', '>', and '\"' as functional code rather than plain text, enabling the injection of script tags.\nAttack Flow: 1. The attacker crafts a malicious URL containing a payload, such as '<script>alert(document.cookie)</script>', within the vulnerable search parameter. 2. The attacker tricks a legitimate user into clicking the malicious link. 3. The server receives the request and inadvertently embeds the payload into the dynamically generated search results page. 4. The victim’s browser renders the HTML, executing the injected script in the context of the vulnerable origin.\nExploitation Requirements: The attack is initiated via a network-based vector and requires no authentication. The primary requirement is successful social engineering, where an authenticated or unauthenticated user clicks the crafted link, triggering the reflection of the script.\nPost-Exploitation Impact: By executing arbitrary JavaScript, an attacker can perform various actions on behalf of the victim. This includes, but is not limited to: stealing session cookies (Session Hijacking), performing unauthorized requests (Cross-Site Request Forgery), capturing sensitive keystrokes (Keylogging), or injecting malicious content into the site's DOM to facilitate further phishing or malware distribution.\nAffected Component: The vulnerability resides in the ajax-search-for-woocommerce plugin logic handling the search query reflection. All versions from inception through 1.34.1 are affected. This reflects a failure in the input validation and output encoding layers of the plugin's frontend search result rendering component."
}