Sceawere
Vulnerability Detail
CVE-2026-96830UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
GiveWP Unauthenticated Cross-Site Scripting
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.1
- Creation Date
- 3h ago
- Vendor
- Nexcess
- Product
- GiveWP
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Cross Site Scripting (XSS) in GiveWP <= 4.16.9 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.1",
"pubDate": "2026-09-30T13:17:32.760Z",
"pubdate": "2026-09-30T13:17:32.760Z",
"executiveSummary": "The GiveWP plugin, up to and including version 4.16.9, is vulnerable to an unauthenticated Cross-Site Scripting (XSS) flaw. This vulnerability allows an unauthenticated remote attacker to inject malicious client-side scripts into web pages viewed by other users, including administrators.\nThe vulnerability originates from improper neutralization of input prior to rendering, enabling the execution of arbitrary JavaScript within the context of the victim's session. The impact is significant, potentially leading to unauthorized actions, session hijacking, credential theft, or redirection to malicious sites.\nThis vulnerability is particularly severe because it does not require prior authentication, allowing any remote visitor to trigger the exploit. The risk implications include the potential for site takeover if an administrative user is tricked into interacting with a crafted URL or payload, leading to a complete compromise of the WordPress installation.",
"technicalDetails": "The vulnerability resides in the improper handling of user-supplied input within the GiveWP plugin. Specifically, the application fails to adequately sanitize or escape data before reflecting it in the browser, which creates a classic reflected or stored Cross-Site Scripting (XSS) vector.\nIn versions 4.16.9 and earlier, the input processing functions used by GiveWP do not enforce strict content validation or output encoding. When an attacker crafts a malicious request containing script tags or event handlers, the plugin reflects this input back to the user's browser without appropriate neutralization.\nThe attack flow proceeds as follows: An unauthenticated attacker identifies a vulnerable input parameter within the GiveWP plugin interface. The attacker then crafts a URL containing a malicious JavaScript payload encoded within this parameter. When a victim, such as a site administrator, interacts with the crafted link, the victim's browser executes the payload in the context of the origin site.\nBecause the payload executes within the victim's session context, the script gains access to sensitive data such as session cookies, CSRF tokens, and the Document Object Model (DOM) of the GiveWP administrative pages. The attacker can then utilize these privileges to perform unauthorized administrative actions, such as creating new user accounts, modifying plugin settings, or exfiltrating private donor data.\nThe root cause is a failure in the application's security architecture to implement context-aware output encoding. By failing to encode user-supplied input properly when rendering HTML, the application treats malicious string input as executable code. This is exacerbated by the lack of restrictive Content Security Policy (CSP) headers that would otherwise mitigate the execution of inline scripts.\nThe attack is performed over the network via standard HTTP/HTTPS requests. No special user privileges or authentication tokens are required to initiate the attack, as the flaw resides in publicly accessible components. The persistence of the impact depends on the specific injection point, but once successfully executed, the browser-side code can conduct automated post-exploitation tasks, such as 'phoning home' to a C2 (Command and Control) server with stolen session data."
}