What the vulnerability does
01Description
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Gopi Ramasamy Continuous announcement scroller plugin <= 13.0 versions.
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L
What the vulnerability does
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Gopi Ramasamy Continuous announcement scroller plugin <= 13.0 versions.
Explanation of Vulnerability in Simple Terms
Continuous Announcement Scroller versions up to 13.0 contain a stored cross-site scripting (XSS) vulnerability. An authenticated administrator can inject malicious scripts into announcement content. When other users view the announcements, the scripts execute in their browsers, potentially compromising their sessions or stealing data. The vulnerability requires administrator privileges and user interaction to trigger.
What an attacker can do
Inject malicious scripts that execute when other users view announcements, potentially stealing session data or performing actions on their behalf.
Potential impact on your site
A compromised admin account can inject persistent malicious code affecting all site visitors who view announcements.
Conditions required to exploit
Attacker must have administrator privileges and a victim must view the affected announcement content.
Key dates
External resources
Related vulnerabilities