CVE-2026-55730 PUBLISHED

Loytec LWEB802: Reflected Cross-Site Scripting in LWEB802

Assigner: NCSC.ch
Reserved: 17.06.2026 Published: 24.07.2026 Updated: 24.07.2026

Reflected Cross-Site Scripting (CWE-79) in LWEB802 in Loytec LWEB-802 before 5.0.8 on all platforms allows an unauthenticated remote attacker to execute arbitrary JavaScript in a victim's browser and perform actions with the victim's privileges via a crafted link containing a malicious project or mspParams parameter.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS Score: 8.7

Product Status

Vendor Loytec
Product LWEB-802
Versions Default: unaffected
  • affected from 0 to 5.0.8 (excl.)

Solutions

Update to LWEB-802 version 5.0.8.

Credits

  • Daniel Hulliger, armasuisse CYD Campus finder
  • Damian Pfammatter, armasuisse CYD Campus finder

References

Problem Types

  • CWE-79 Improper neutralization of input during web page generation ('cross-site scripting') CWE
  • CWE-116 Improper encoding or escaping of output CWE

Impacts

  • CAPEC-63 Cross-Site Scripting (XSS)