CVE-2024-31285 HIGH

CVE-2024-31285: WordPress WordPress Tooltips plugin <= 9.5.3 - Cross Site Request Forgery (CSRF) vulnerability

Vendor Tooltip
Product WordPress Tooltips
Weakness CWE-352 · CSRF
Published April 11, 2024
Last update April 28, 2026

CVSS base score

7.1/10
Attack vector Network
Attack complexity Low
Privileges required None
User interaction Required
Confidentiality Low
Integrity Low

CVSS vector

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L

What the vulnerability does

01Description

Cross-Site Request Forgery (CSRF) vulnerability in Tooltip WordPress Tooltips allows Stored XSS.This issue affects WordPress Tooltips: from n/a through 9.5.3.

Explanation of Vulnerability in Simple Terms

02Summary

The WordPress Tooltips plugin through version 9.5.3 contains a cross-site request forgery (CSRF) vulnerability. An attacker can trick a logged-in site administrator into performing unintended actions, such as modifying plugin settings or creating malicious tooltips. The vulnerability requires the admin to visit a malicious webpage while authenticated to WordPress. This can lead to unauthorized changes to site content and configuration.

What an attacker can do

03Attacker Capabilities

Trick an authenticated admin into performing unintended actions on the site, such as changing plugin settings or creating malicious tooltips.

Potential impact on your site

04Site Impact

An attacker can modify tooltip settings or inject malicious content without your knowledge if an admin visits a compromised page.

Conditions required to exploit

05Prerequisites

Admin must be logged into WordPress and visit a malicious webpage controlled by the attacker.

Key dates

06Disclosure timeline

April 11, 2024 CVE published
April 28, 2026 Record updated

Related vulnerabilities

08Related CVE