What the vulnerability does
01Description
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Biplob Adhikari Accordion – Multiple Accordion or FAQs Builder plugin <= 2.3.0 versions.
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L
What the vulnerability does
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Biplob Adhikari Accordion – Multiple Accordion or FAQs Builder plugin <= 2.3.0 versions.
Explanation of Vulnerability in Simple Terms
The Accordion plugin for WordPress contains a stored cross-site scripting (XSS) vulnerability in versions up to 2.3.0. An authenticated user with high privileges can inject malicious JavaScript into accordion content. When other users view the affected page, the script executes in their browser, potentially stealing session data or performing actions on their behalf. The vulnerability requires user interaction to trigger.
What an attacker can do
Inject JavaScript that runs in visitors' browsers when they view accordion content.
Potential impact on your site
Malicious admins or compromised high-privilege accounts can inject scripts affecting all site visitors viewing accordions.
Conditions required to exploit
Attacker must have high-level WordPress account access (admin or editor role) and a user must view the affected accordion.
Key dates
External resources
Related vulnerabilities