Sceawere

Vulnerability Detail

CVE-2026-96553UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

FiboSearch Reflected XSS Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
3h ago
Vendor
Damian Góra
Product
FiboSearch
Attack Type
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Damian Góra FiboSearch ajax-search-for-woocommerce allows Reflected XSS.This issue affects FiboSearch: from n/a through 1.34.1.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-10-09T10:16:45.420Z",
  "pubdate": "2026-10-09T10:16:45.420Z",
  "executiveSummary": "The FiboSearch ajax-search-for-woocommerce plugin is susceptible to a Reflected Cross-Site Scripting (XSS) vulnerability due to improper neutralization of user-supplied input during web page generation.\nThis vulnerability exists within versions n/a through 1.34.1 of the plugin.\nA remote, unauthenticated attacker can exploit this flaw by injecting malicious scripts into search parameters, which are then reflected back to the user's browser without adequate sanitization or output encoding.\nSuccessful exploitation allows for the execution of arbitrary JavaScript within the context of the victim's session, potentially leading to unauthorized actions, session hijacking, credential theft, or redirection to malicious domains.\nThe risk is categorized as critical for WordPress installations utilizing this plugin, as it requires minimal interaction—often a single malicious URL click—to compromise the integrity of the user's interaction with the affected site.",
  "technicalDetails": "The vulnerability is a classic Reflected Cross-Site Scripting (XSS) flaw, stemming from the application's failure to properly validate and escape data passed via search queries or HTTP parameters before rendering it in the HTML response.\nRoot Cause Analysis: The plugin fails to sanitize user-controlled input utilized within the search functionality. When a user submits a crafted search request, the application echoes this input directly into the generated HTML document. Because the plugin does not implement sufficient output encoding, the browser interprets characters such as '<', '>', and '\"' as functional code rather than plain text, enabling the injection of script tags.\nAttack Flow: 1. The attacker crafts a malicious URL containing a payload, such as '<script>alert(document.cookie)</script>', within the vulnerable search parameter. 2. The attacker tricks a legitimate user into clicking the malicious link. 3. The server receives the request and inadvertently embeds the payload into the dynamically generated search results page. 4. The victim’s browser renders the HTML, executing the injected script in the context of the vulnerable origin.\nExploitation Requirements: The attack is initiated via a network-based vector and requires no authentication. The primary requirement is successful social engineering, where an authenticated or unauthenticated user clicks the crafted link, triggering the reflection of the script.\nPost-Exploitation Impact: By executing arbitrary JavaScript, an attacker can perform various actions on behalf of the victim. This includes, but is not limited to: stealing session cookies (Session Hijacking), performing unauthorized requests (Cross-Site Request Forgery), capturing sensitive keystrokes (Keylogging), or injecting malicious content into the site's DOM to facilitate further phishing or malware distribution.\nAffected Component: The vulnerability resides in the ajax-search-for-woocommerce plugin logic handling the search query reflection. All versions from inception through 1.34.1 are affected. This reflects a failure in the input validation and output encoding layers of the plugin's frontend search result rendering component."
}
CVE-2026-96553: FiboSearch Reflected XSS Vulnerability (HIGH Severity, CVSS: 7.1) | Sceawere