CVE-2024-33326
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Record summary
CVE-2024-33326 has a selected CVSS score of 6.1 (medium); EIP currently links 1 Nuclei template.
Description
A cross-site scripting (XSS) vulnerability in the component XsltResultControllerHtml.jsp of Lumisxp v15.0.x to v16.1.x allows attackers to execute arbitrary web scripts or HTML via a crafted payload injected into the lumPageID parameter.
Exploitation context
Known exploitation
- VulnCheck KEV
- Listed · Sep 25, 2025 · VulnCheck
- Reported exploitation
- Observed · VulnCheck
Available material
- Nuclei templates
- 1
CISA SSVC decision
CISA Coordinator · SSVC 2.0.3 · Evaluated Jul 9, 2024 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
LumisxpBrowse Lumis / Lumisxp | VulnCheck | Version data not supplied | |
lumis_experience_platformBrowse lumis / lumis_experience_platformDefault status: unknown | CVE List | 15.0.x to ≤ 16.1.x | affected |
Nuclei templates
1ProjectDiscoveryMEDIUMLumisXP - Cross-site ScriptingCVSS 5.4
A cross-site scripting (XSS) vulnerability in the XsltResultControllerHtml.jsp component of LumisXP v15.0.x to v16.1.x allows attackers to execute arbitrary web scripts or HTML via the lumPageID parameter.
Impact
Successful exploitation allows attackers to execute arbitrary JavaScript in the victim's browser, potentially leading to session hijacking, credential theft, or defacement.
Remediation
Apply security patches or upgrade to a version that addresses this XSS vulnerability. Implement proper input validation and output encoding.
Source: ProjectDiscovery