Sceawere

Vulnerability Detail

CVE-2026-97067UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

EWWW Image Optimizer Contributor XSS

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.5
Creation Date
3h ago
Vendor
Shane Bishop
Product
EWWW Image Optimizer
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Contributor Cross Site Scripting (XSS) in EWWW Image Optimizer <= 8.7.7 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.5",
  "pubDate": "2026-09-30T13:17:34.207Z",
  "pubdate": "2026-09-30T13:17:34.207Z",
  "executiveSummary": "A Cross-Site Scripting (XSS) vulnerability exists in the EWWW Image Optimizer plugin for WordPress, affecting versions 8.7.7 and below.\nThis vulnerability allows authenticated users with Contributor-level privileges or higher to inject malicious scripts into the application.\nThe flaw stems from insufficient input sanitization of user-supplied data, which is subsequently rendered within the administrative dashboard.\nSuccessful exploitation enables an attacker to execute arbitrary JavaScript in the context of a victim's session, leading to potential account takeover, unauthorized administrative actions, or unauthorized data access.\nThe vulnerability requires authenticated access, limiting the attack surface to registered users within the WordPress environment.\nGiven the potential for privilege escalation and session hijacking, this vulnerability presents a significant security risk to the integrity and confidentiality of the affected WordPress installation.",
  "technicalDetails": "The vulnerability originates from improper input sanitization and output encoding within the EWWW Image Optimizer plugin's processing logic, specifically affecting versions 8.7.7 and earlier.\nThe root cause is the failure to validate or sanitize user-supplied input before reflecting it back in the administrative interface, thereby allowing the injection of arbitrary HTML and script tags.\nThe attack flow initiates when an authenticated user, such as a contributor, submits a malicious payload through the plugin's configuration or settings interface.\nBecause the application fails to utilize appropriate escaping functions (such as esc_html(), esc_attr(), or sanitize_text_field()) on this input, the payload is persisted into the database.\nWhen a high-privileged user, such as an administrator, accesses the plugin's settings page, the stored malicious JavaScript is rendered within the victim's browser context.\nThe script executes within the security scope of the authenticated administrator, enabling the attacker to perform actions on behalf of the victim.\nThis payload behavior can be used to capture session cookies, exfiltrate sensitive data displayed on the dashboard, or perform unauthorized administrative operations, such as modifying plugin settings or injecting malicious code into other parts of the site.\nThe vulnerability is limited by the requirement of authenticated access; however, the impact is severe due to the potential for administrative account compromise.\nThe vulnerability is persistent, meaning the malicious payload remains active until it is manually removed from the database or the plugin is updated to a secure version that implements proper input sanitation and output encoding practices.\nThe technical failure is essentially a lack of adherence to secure coding practices regarding the handling of user-controllable input in the WordPress ecosystem, specifically where reflected data is not properly escaped before output."
}
CVE-2026-97067: EWWW Image Optimizer Contributor XSS (MEDIUM Severity, CVSS: 6.5) | Sceawere