Accordion – Multiple Accordion or FAQs Builder [accordions-or-faqs] <= 2.3.5 (unfixed + closed)
unknown
[en] Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Biplob Adhikari Accordions allows Stored XSS.This issue affects Accordions: from n/a through 2.3.5.
- Affected:
- up to 2.3.5
- Fix:
- No patched version reported
- Disclosed:
- Jul 22, 2024
CVE-2024-37122 on NVD →
Accordions <= 2.3.5 - Authenticated (Administrator+) Stored Cross-Site Scripting
medium
The Accordion – Multiple Accordion or FAQs Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 2.3.5 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level per...
- CVSS:
- 4.4
- Affected:
- up to 2.3.5
- Fix:
- No patched version reported
- Disclosed:
- Jun 20, 2024
CVE-2024-37122 on NVD →
Accordion – Multiple Accordion or FAQs Builder [accordions-or-faqs] < 2.3.1 (closed)
unknown
[en] Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Biplob Adhikari Accordion – Multiple Accordion or FAQs Builder plugin <= 2.3.0 versions.
- Affected:
- up to 2.3.1
- Fixed in:
- 2.3.1
- Disclosed:
- May 4, 2023
CVE-2023-25962 on NVD →
Accordions <= 2.3.0 - Authenticated (Administrator+) Stored Cross-Site Scripting via Several Parameters
medium
The Accordions plugin for WordPress is vulnerable to Stored Cross-Site Scripting via parameters and attributes such as 'label, 'type', 'sub-title', 'name' in versions up to, and including, 2.3.0 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with administr...
- CVSS:
- 4.4
- Affected:
- up to 2.3.0
- Fixed in:
- 2.3.1
- Disclosed:
- Feb 22, 2023
CVE-2023-25962 on NVD →
Accordion – Multiple Accordion or FAQs Builder [accordions-or-faqs] < 2.1.0 (closed)
unknown
[en] Multiple Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerabilities in Accordions plugin <= 2.0.3 on WordPress via &addons-style-name and &accordions_or_faqs_license_key.
- Affected:
- up to 2.1.0
- Fixed in:
- 2.1.0
- Disclosed:
- Nov 18, 2022
CVE-2022-45082 on NVD →
Accordion – Multiple Accordion or FAQs Builder [accordions-or-faqs] < 2.1.0 (closed)
unknown
[en] Auth. WordPress Options Change (siteurl, users_can_register, default_role, admin_email and new_admin_email) vulnerability in Biplob Adhikari's Accordions – Multiple Accordions or FAQs Builder plugin (versions <= 2.0.3 on WordPress.
- Affected:
- up to 2.1.0
- Fixed in:
- 2.1.0
- Disclosed:
- Oct 21, 2022
CVE-2022-38104 on NVD →
Accordions – Multiple Accordions or FAQs Builder <= 2.0.3 - Authenticated (Admin+) Stored Cross-Site Scripting via 'rawdata' parameter
medium
The Accordions plugin for WordPress is vulnerable to Stored Cross-Site Scripting via any parameters used in the 'rawdata' parameter in function function api_action for the API class in versions up to, and including, 2.0.3 due to insufficient input sanitization and output escaping. This makes it possible for administrat...
- CVSS:
- 5.5
- Affected:
- up to 2.0.3
- Fixed in:
- 2.1.0
- Disclosed:
- Sep 29, 2022
CVE-2022-45082 on NVD →
Accordions – Multiple Accordions or FAQs Builder <= 2.0.3 - Authenticated (Admin+) Stored Cross-Site Scripting via 'layouts' parameter
medium
The Accordions plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘layouts’ parameter in versions up to, and including, 2.0.3 due to insufficient input sanitization and output escaping. This makes it possible for administrator-level attackers to inject arbitrary web scripts in pages that will exe...
- CVSS:
- 5.5
- Affected:
- up to 2.0.3
- Fixed in:
- 2.1.0
- Disclosed:
- Sep 29, 2022
CVE-2022-45082 on NVD →
Accordions – Multiple Accordions or FAQs Builder <= 2.0.3 - Authenticated (Admin+) Stored Cross-Site Scripting via 'pages' parameter
medium
The Accordions plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘pages’ parameter used in the Bootstrap class constructor function in versions up to, and including, 2.0.3 due to insufficient input sanitization and output escaping. This makes it possible for administrator-level attackers to inje...
- CVSS:
- 5.5
- Affected:
- up to 2.0.3
- Fixed in:
- 2.1.0
- Disclosed:
- Sep 29, 2022
CVE-2022-45082 on NVD →
Accordions – Multiple Accordions or FAQs Builder <= 2.0.3 - Authenticated (Admin+) Stored Cross-Site Scripting via 'notice' parameter
medium
The Accordions plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘notice’ parameter used in the post_notice_dissmiss function in versions up to, and including, 2.0.3 due to insufficient input sanitization and output escaping. This makes it possible for administrator-level attackers to inject arb...
- CVSS:
- 5.5
- Affected:
- up to 2.0.3
- Fixed in:
- 2.1.0
- Disclosed:
- Sep 29, 2022
CVE-2022-45082 on NVD →
Accordions – Multiple Accordions or FAQs Builder <= 2.0.3 - Authenticated (Admin+) Stored Cross-Site Scripting in post_oxi_settings function
medium
The Accordions plugin for WordPress is vulnerable to Stored Cross-Site Scripting via any parameters used in the post_oxi_settings function for the API class in versions up to, and including, 2.0.3 due to insufficient input sanitization and output escaping. This makes it possible for administrator-level attackers to inj...
- CVSS:
- 5.5
- Affected:
- up to 2.0.3
- Fixed in:
- 2.1.0
- Disclosed:
- Sep 29, 2022
CVE-2022-45082 on NVD →
Accordions – Multiple Accordions or FAQs Builder <= 2.0.3 - Authenticated (Admin+) Stored Cross-Site Scripting via 'pages' parameter
medium
The Accordions plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘pages’ parameter used in the maybe_load_template function in versions up to, and including, 2.0.3 due to insufficient input sanitization and output escaping. This makes it possible for administrator-level attackers to inject arbit...
- CVSS:
- 5.5
- Affected:
- up to 2.0.3
- Fixed in:
- 2.1.0
- Disclosed:
- Sep 29, 2022
CVE-2022-45082 on NVD →
Accordions – Multiple Accordions or FAQs Builder <= 2.0.3 - Authenticated (Admin+) Stored Cross-Site Scripting via 'license' parameter
medium
The Accordions plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘license’ parameter used in the post_oxi_license function for the API class in versions up to, and including, 2.0.3 due to insufficient input sanitization and output escaping. This makes it possible for administrator-level attacker...
- CVSS:
- 5.5
- Affected:
- up to 2.0.3
- Fixed in:
- 2.1.0
- Disclosed:
- Sep 29, 2022
CVE-2022-45082 on NVD →
Accordions – Multiple Accordions or FAQs Builder <= 2.0.3 - Authenticated Arbitrary Options Update
medium
The Accordions plugin for WordPress is vulnerable to arbitrary options update in versions up to, and including, 2.0.3. This is due to insufficient capability checking on the manual_import_json() function. This makes it possible for authenticated attackers to modify arbitrary options on the site and can be used for comp...
- CVSS:
- 4.3
- Affected:
- up to 2.0.3
- Fixed in:
- 2.1.0
- Disclosed:
- Sep 29, 2022
CVE-2022-38104 on NVD →
Accordion – Multiple Accordion or FAQs Builder [accordions-or-faqs] < 2.0.3 (closed)
unknown
[en] Unauthenticated WordPress Options Change vulnerability in Biplob Adhikari's Accordions plugin <= 2.0.2 at WordPress.
- Affected:
- up to 2.0.3
- Fixed in:
- 2.0.3
- Disclosed:
- Jul 21, 2022
CVE-2022-33198 on NVD →
Accordions – Multiple Accordions or FAQs Builder <= 2.0.2 - Unauthenticated Arbitrary Options Update
critical
The Accordions plugin for WordPress is vulnerable to arbitrary options update in versions up to, and including, 2.0.2. This is due to insufficient capability checking and option validation. This makes it possible for unauthenticated attackers to modify arbitrary options on the site and can be used for complete site tak...
- CVSS:
- 9.8
- Affected:
- up to 2.0.2
- Fixed in:
- 2.0.3
- Disclosed:
- Jun 30, 2022
CVE-2022-33198 on NVD →
Protect your WordPress site
Run a free security scan to detect vulnerable plugins and themes, exposed files, and malware — no plugin install, no signup.
Scan your site free
← Back to the vulnerability database