Sceawere
Vulnerability Detail
CVE-2026-96836UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Unauthenticated XSS in Parsi Date
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.1
- Creation Date
- 3h ago
- Vendor
- Morteza Geransayeh
- Product
- Parsi Date
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Cross Site Scripting (XSS) in Parsi Date <= 6.3 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.1",
"pubDate": "2026-09-30T13:17:33.537Z",
"pubdate": "2026-09-30T13:17:33.537Z",
"executiveSummary": "This vulnerability is an Unauthenticated Cross-Site Scripting (XSS) flaw identified in Parsi Date versions 6.3 and below.\nThe vulnerability allows an unauthenticated remote attacker to inject malicious client-side scripts into web pages viewed by other users.\nSuccessful exploitation compromises the integrity and confidentiality of the affected user's session within the web application.\nThe risk implication is significant as it facilitates session hijacking, unauthorized actions performed on behalf of the victim, and potential redirection to malicious external domains.\nExploitation requires no authentication and can be executed via a crafted URL or input vector handled by the vulnerable Parsi Date component.\nThis issue exposes users of the affected product to potential browser-based attacks, necessitating immediate remediation to maintain application security.",
"technicalDetails": "The vulnerability resides in the improper handling of user-supplied input within the Parsi Date library, which fails to adequately sanitize or encode data before rendering it in the browser context.\nThis constitutes a Reflected or Stored XSS vulnerability depending on how the application integrates the Parsi Date component, allowing an attacker to inject arbitrary JavaScript payloads.\nThe root cause is the lack of context-aware output encoding. When the library processes date strings or related parameters containing malicious sequences, the application reflects these sequences directly into the Document Object Model (DOM) without neutralizing HTML tags or event handlers.\nAttack flow typically involves the attacker crafting a malicious payload, such as '<script>alert(document.cookie)</script>', and embedding it into a URL parameter or an input field processed by the Parsi Date library. Upon rendering, the browser interprets the input as executable code rather than plain text.\nBecause the vulnerability is unauthenticated, an attacker does not require valid credentials to initiate the exploit. The attack is network-exposed, meaning any user visiting a page utilizing the vulnerable library is susceptible to the payload.\nOnce the payload is executed in the context of the victim's browser, the attacker gains access to sensitive information stored in the browser, such as session cookies, local storage, and session tokens. Furthermore, the attacker can manipulate the DOM to alter the visual representation of the site, perform unauthorized HTTP requests, or exfiltrate data to a remote command-and-control server.\nAffected versions include all Parsi Date releases up to and including version 6.3. The vulnerability impacts any component or application that relies on this specific library for date-time rendering if the input source is not strictly validated prior to passing data to the Parsi Date functions.\nThe impact is significant as it bypasses standard security controls such as the Same-Origin Policy (SOP) by acting directly within the trusted application environment."
}