What the vulnerability does
01Description
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Gurcharan Singh Fitness calculators plugin plugin <= 2.0.7 versions.
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L
What the vulnerability does
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Gurcharan Singh Fitness calculators plugin plugin <= 2.0.7 versions.
Explanation of Vulnerability in Simple Terms
The Fitness Calculators plugin through version 2.0.7 contains a stored cross-site scripting (XSS) vulnerability. An authenticated administrator can inject malicious JavaScript that executes in the browsers of other users viewing the plugin's pages. The vulnerability requires an admin to deliberately craft and save malicious input, and the injected script runs with the privileges of the affected user's session.
What an attacker can do
Inject JavaScript that runs in other users' browsers when they view affected plugin pages.
Potential impact on your site
A compromised admin account can inject malicious scripts affecting all site visitors, potentially stealing session tokens or redirecting users.
Conditions required to exploit
Attacker must have administrator privileges and the victim must visit a page containing the injected payload.
Key dates
External resources
Related vulnerabilities