What the vulnerability does
01Description
Multiple Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerabilities in Accordions plugin <= 2.0.3 on WordPress via &addons-style-name and &accordions_or_faqs_license_key.
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:N/I:L/A:N
What the vulnerability does
Multiple Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerabilities in Accordions plugin <= 2.0.3 on WordPress via &addons-style-name and &accordions_or_faqs_license_key.
Explanation of Vulnerability in Simple Terms
The Accordions plugin for WordPress contains a stored cross-site scripting (XSS) vulnerability in versions up to 2.0.3. An authenticated user with high privileges can inject malicious scripts into accordion content that execute in the browsers of other site visitors. The vulnerability requires user interaction to trigger and affects the integrity of the site's frontend.
What an attacker can do
Inject malicious JavaScript that runs in visitors' browsers when they view accordion content.
Potential impact on your site
A compromised admin or editor account can deface content or steal visitor data via injected scripts.
Conditions required to exploit
Attacker must have high-level WordPress privileges (e.g., admin or editor role) and a victim must view the affected accordion.
Key dates
External resources
Related vulnerabilities