Sceawere

Vulnerability Detail

CVE-2026-97266UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Contributor XSS in Virtue Toolkit

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.5
Creation Date
3h ago
Vendor
Nexcess
Product
Virtue/Ascend/Pinnacle Toolkit
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Contributor Cross Site Scripting (XSS) in Virtue/Ascend/Pinnacle Toolkit <= 4.9.12.1 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.5",
  "pubDate": "2026-09-30T13:17:37.660Z",
  "pubdate": "2026-09-30T13:17:37.660Z",
  "executiveSummary": "The Virtue/Ascend/Pinnacle Toolkit plugin, in versions 4.9.12.1 and below, contains a Cross-Site Scripting (XSS) vulnerability specifically targeting contributor-level users.\nThis vulnerability exists due to insufficient sanitization of user-supplied input, allowing authenticated attackers with contributor privileges to inject malicious scripts into administrative or user-facing pages.\nThe impact includes the potential for session hijacking, unauthorized actions performed on behalf of an administrator, and the redirection of users to malicious websites.\nBecause the vulnerability requires authenticated access, it poses a risk primarily to multi-user WordPress environments where untrusted contributors are permitted.\nSuccessful exploitation requires the attacker to have an active account with at least contributor-level permissions, which may be leveraged to escalate privileges or compromise the site's integrity by targeting higher-privileged users interacting with the backend.",
  "technicalDetails": "The vulnerability is a Stored Cross-Site Scripting (XSS) flaw localized within the Virtue/Ascend/Pinnacle Toolkit plugin. The root cause lies in the application's failure to adequately sanitize or escape input provided by users with contributor-level permissions before rendering that input within the administrative interface or frontend components.\nIn WordPress environments, the Contributor role has limited capabilities; however, when plugins fail to implement strict output encoding or input validation, contributors can submit malicious payloads (typically JavaScript) into input fields intended for post meta or plugin-specific settings. Because the plugin does not properly validate the content, the malicious script is stored in the database.\nThe attack flow proceeds as follows: First, the attacker authenticates as a user with Contributor privileges. Second, the attacker locates an input field processed by the Virtue/Ascend/Pinnacle Toolkit plugin that lacks sufficient server-side sanitization. Third, the attacker inputs a crafted script payload, such as a tag containing JavaScript (e.g., <script>alert(document.cookie)</script>), into the vulnerable field. Finally, when an administrator or another user views the page where the stored payload is rendered, the web browser executes the script within the context of the victim's session.\nThis execution allows the malicious script to bypass standard same-origin policy protections within the context of the WordPress dashboard. An attacker could capture administrative session cookies, force the administrator to perform unauthorized actions (such as creating a new administrative user or modifying plugin settings), or exfiltrate sensitive data available to the victim's session. The vulnerability persists until the payload is manually removed from the database or the plugin is updated to include proper output escaping functions, such as esc_html(), esc_attr(), or wp_kses() for user-supplied content. Affected versions include all iterations up to and including 4.9.12.1, necessitating immediate attention to input handling protocols for plugin developers and administrators operating within these version constraints."
}
CVE-2026-97266: Contributor XSS in Virtue Toolkit (MEDIUM Severity, CVSS: 6.5) | Sceawere