CVE-2026-5784

8.8

DivvyDrive Information Technologies Inc · DivvyDrive

A stored cross-site scripting vulnerability in DivvyDrive allows remote attackers to execute arbitrary web scripts via input neutralization flaws.

Executive summary

A stored cross-site scripting vulnerability in DivvyDrive versions 4.8.2.9 through 4.8.3.1 allows attackers to execute arbitrary script code in the context of a victim session, leading to potential account compromise and total operational impact.

Vulnerability

This is a stored cross-site scripting flaw, classified under CWE-79, where improper neutralization of user input during web page generation allows an unauthenticated attacker with user interaction to inject malicious scripts into the application.

Business impact

A successful exploit of this stored cross-site scripting vulnerability can result in session hijacking, unauthorized administrative actions, and data theft. Given the high CVSS score of 8.8, organizations face significant risk to data confidentiality and integrity, potentially leading to reputational damage and regulatory non-compliance if user sessions are compromised.

Remediation

Immediate Action: Update DivvyDrive to version 4.8.3.2 or later as provided by DivvyDrive Information Technologies Inc.

Proactive Monitoring: Monitor web application access logs for unusual traffic patterns, unexpected script execution attempts, and suspicious user interaction with input fields.

Compensating Controls: Deploy a Web Application Firewall with strict cross-site scripting filtering rules to inspect and sanitize incoming HTTP traffic.

Exploitation status

Public Exploit Available: false

Analyst recommendation

Administrators must prioritize updating DivvyDrive to the latest patched version immediately. Applying this vendor-supplied update is critical for neutralizing the cross-site scripting vector and safeguarding user sessions from unauthorized access.

More DivvyDrive Information Technologies Inc CVEs

Sources

Originally found and disclosed by Alperen KESKİN, per the CVE Program record.