What the vulnerability does
01Description
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Thom Stark Eyes Only: User Access Shortcode plugin <= 1.8.2 versions.
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L
What the vulnerability does
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Thom Stark Eyes Only: User Access Shortcode plugin <= 1.8.2 versions.
Explanation of Vulnerability in Simple Terms
Eyes Only: User Access Shortcode versions up to 1.8.2 contain a cross-site scripting (XSS) vulnerability in shortcode handling. An authenticated administrator can inject malicious scripts that execute in the browsers of other site users who view the affected shortcode. The vulnerability requires user interaction—a victim must visit a page containing the malicious shortcode—and impacts confidentiality, integrity, and availability.
What an attacker can do
Inject JavaScript that runs in other users' browsers when they view a page with the malicious shortcode.
Potential impact on your site
An admin account compromise could allow an attacker to inject scripts affecting all site visitors, potentially stealing credentials or modifying site content.
Conditions required to exploit
Attacker must have administrator privileges and the victim must visit a page containing the malicious shortcode.
Key dates
External resources
Related vulnerabilities