plugin

Accordions Vulnerabilities

17 known security issues reported for the Accordions WordPress plugin. Most recent disclosed Jun 8, 2026.

1 high 8 medium

Running Accordions on your site? Check whether your installed version is affected.

Scan your site free

Accordions <= 2.3.23 - Authenticated (Custom+) Stored Cross-Site Scripting via Accordion Body Field

medium

The Accordions plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the Accordion body field in all versions up to, and including, 2.3.23 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Custom-level access and above, to inject arbitra...

CVSS:
6.4
Affected:
up to 2.3.23
Fixed in:
2.3.25
Disclosed:
Jun 8, 2026

CVE-2026-10862 on NVD →

Accordion &#8211; AI FAQ, Accordion, Tabs, Image Accordion, Product FAQ, FAQ Builder, FAQ Grid [accordions] <= 2.3.14 (unfixed)

unknown

[en] Missing Authorization vulnerability in PickPlugins Accordion accordions allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Accordion: from n/a through <= 2.3.14.

Affected:
up to 2.3.14
Fix:
No patched version reported
Disclosed:
Oct 22, 2025

CVE-2025-53421 on NVD →

Accordion <= 2.3.15 - Missing Authorization

medium

The Accordion – AI FAQ, Accordion, Tabs, Image Accordion, Product FAQ, FAQ Builder, FAQ Grid plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on the get_post_data() function in all versions up to, and including, 2.3.15. This makes it possible for authenticated attackers, with...

CVSS:
4.3
Affected:
up to 2.3.15
Fixed in:
2.3.16
Disclosed:
Sep 22, 2025

CVE-2025-58678 on NVD →

Accordion <= 2.3.14 - Missing Authorization

medium

The Accordion – AI FAQ, Accordion, Tabs, Image Accordion, Product FAQ, FAQ Builder, FAQ Grid plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on a function in all versions up to, and including, 2.3.14. This makes it possible for authenticated attackers, with Subscriber-level a...

CVSS:
4.3
Affected:
up to 2.3.14
Fixed in:
2.3.16
Disclosed:
Sep 16, 2025

CVE-2025-53421 on NVD →

Accordion &#8211; AI FAQ, Accordion, Tabs, Image Accordion, Product FAQ, FAQ Builder, FAQ Grid [accordions] <= 2.3.11 (unfixed)

unknown

[en] Deserialization of Untrusted Data vulnerability in PickPlugins Accordion allows Object Injection. This issue affects Accordion: from n/a through 2.3.10.

Affected:
up to 2.3.11
Fix:
No patched version reported
Disclosed:
Apr 11, 2025

CVE-2025-32143 on NVD →

Accordion <= 2.3.11 - Authenticated (Contributor+) PHP Object Injection

high

The Accordion plugin for WordPress is vulnerable to PHP Object Injection in versions up to, and including, 2.3.11 via deserialization of untrusted input. This makes it possible for authenticated attackers, with contributor-level access and above, to inject a PHP Object. No known POP chain is present in the vulnerable s...

CVSS:
8.8
Affected:
up to 2.3.11
Fixed in:
2.3.12
Disclosed:
Apr 9, 2025

CVE-2025-32143 on NVD →

Accordion &#8211; AI FAQ, Accordion, Tabs, Image Accordion, Product FAQ, FAQ Builder, FAQ Grid [accordions] < 2.2.100

unknown

[en] Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in PickPlugins Accordion accordions allows Stored XSS.This issue affects Accordion: from n/a through 2.2.99.

Affected:
up to 2.2.100
Fixed in:
2.2.100
Disclosed:
Oct 6, 2024

CVE-2024-47342 on NVD →

Accordion <= 2.2.99 - Authenticated (Contributor+) Stored Cross-Site Scripting

medium

The Accordion plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 2.2.99 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that...

CVSS:
6.4
Affected:
up to 2.2.99
Fixed in:
2.2.100
Disclosed:
Sep 27, 2024

CVE-2024-47342 on NVD →

Accordion &#8211; AI FAQ, Accordion, Tabs, Image Accordion, Product FAQ, FAQ Builder, FAQ Grid [accordions] < 2.2.97

unknown

[en] The Accordion plugin for WordPress is vulnerable to unauthorized access of data and modification of data due to a missing capability check on the 'accordions_duplicate_post_as_draft' function in all versions up to, and including, 2.2.96. This makes it possible for authenticated attackers, with contributor access a...

Affected:
up to 2.2.97
Fixed in:
2.2.97
Disclosed:
Apr 9, 2024

CVE-2024-1641 on NVD →

Accordion <= 2.2.96 - Missing Authorization to Authenticated(Contributor+) Post Duplication

medium

The Accordion plugin for WordPress is vulnerable to unauthorized access of data and modification of data due to a missing capability check on the 'accordions_duplicate_post_as_draft' function in all versions up to, and including, 2.2.96. This makes it possible for authenticated attackers, with contributor access and ab...

CVSS:
5.4
Affected:
up to 2.2.96
Fixed in:
2.2.97
Disclosed:
Mar 13, 2024

CVE-2024-1641 on NVD →

Accordion <= 2.2.43 - Authenticated (Admin+) Stored Cross-Site Scripting

medium

The Accordion plugin for WordPress is vulnerable to Stored Cross-Site Scripting via parameter keys through accordion imports in versions up to, and including, 2.2.40 due to insufficient input sanitization and output escaping. This makes it possible for attackers with administrative privileges to inject arbitrary web sc...

CVSS:
5.5
Affected:
up to 2.2.40
Fixed in:
2.2.43
Disclosed:
Aug 17, 2022

Accordion &#8211; AI FAQ, Accordion, Tabs, Image Accordion, Product FAQ, FAQ Builder, FAQ Grid [accordions] < 2.2.43

unknown

The Accordion plugin for WordPress is vulnerable to Stored Cross-Site Scripting via parameter keys through accordion imports in versions up to, and including, 2.2.40 due to insufficient input sanitization and output escaping. This makes it possible for attackers with administrative privileges to inject arbitrary web sc...

Affected:
up to 2.2.43
Fixed in:
2.2.43
Disclosed:
Aug 17, 2022

Accordion &#8211; AI FAQ, Accordion, Tabs, Image Accordion, Product FAQ, FAQ Builder, FAQ Grid [accordions] < 2.2.30

unknown

[en] The tab GET parameter of the settings page is not sanitised or escaped when being output back in an HTML attribute, leading to a reflected XSS issue.

Affected:
up to 2.2.30
Fixed in:
2.2.30
Disclosed:
May 14, 2021

CVE-2021-24283 on NVD →

Accordion <= 2.2.29 - Reflected Cross-Site Scripting

medium

The tab GET parameter of the settings page is not sanitised or escaped when being output back in an HTML attribute, leading to a reflected XSS issue.

CVSS:
6.1
Affected:
up to 2.2.30
Fixed in:
2.2.30
Disclosed:
Apr 21, 2021

CVE-2021-24283 on NVD →

Accordion &#8211; AI FAQ, Accordion, Tabs, Image Accordion, Product FAQ, FAQ Builder, FAQ Grid [accordions] < 2.2.9

unknown

[en] An issue was discovered in the Accordion plugin before 2.2.9 for WordPress. The unprotected AJAX wp_ajax_accordions_ajax_import_json action allowed any authenticated user with Subscriber or higher permissions the ability to import a new accordion and inject malicious JavaScript as part of the accordion.

Affected:
up to 2.2.9
Fixed in:
2.2.9
Disclosed:
May 28, 2020

CVE-2020-13644 on NVD →

Accordion <= 2.2.8 - Unprotected AJAX Action to Stored/Reflected Cross-Site Scripting

medium

An issue was discovered in the Accordion plugin before 2.2.9 for WordPress. The unprotected AJAX wp_ajax_accordions_ajax_import_json action allowed any authenticated user with Subscriber or higher permissions the ability to import a new accordion and inject malicious JavaScript as part of the accordion.

CVSS:
6.4
Affected:
up to 2.2.9
Fixed in:
2.2.9
Disclosed:
Mar 18, 2020

CVE-2020-13644 on NVD →

Accordion &#8211; AI FAQ, Accordion, Tabs, Image Accordion, Product FAQ, FAQ Builder, FAQ Grid [accordions] < 2.3.16

unknown
Affected:
up to 2.3.16
Fixed in:
2.3.16

CVE-2025-58678 on NVD →

Protect your WordPress site

Run a free security scan to detect vulnerable plugins and themes, exposed files, and malware — no plugin install, no signup.

Scan your site free

← Back to the vulnerability database