| Summary | The Accordion Slider plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘html’ attribute of an accordion slider in all versions up to, and including, 1.9.11 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. NOTE: Successful exploitation by Contributor-level users requires an Administrator-level user to provide access to the plugin's admin area via the `Access` plugin setting, which is restricted to administrators by default. |
|---|---|
| Publication Date | Oct. 16, 2024, 4:15 p.m. |
| Registration Date | Oct. 16, 2024, 8 p.m. |
| Last Update | Oct. 16, 2024, 4:15 p.m. |
| Title | WordPress Accordion Sliderプラグインの認証済みユーザーによるクロスサイトスクリプティングの脆弱性 |
|---|---|
| Summary | WordPress用のAccordion Sliderプラグインには、十分な入力サニタイズおよび出力エスケープが行われていないため、バージョン1.9.11までのすべてのバージョンにおいて、アコーディオンスライダーの「html」属性を介した蓄積型クロスサイトスクリプティング(Stored Cross-Site Scripting)の脆弱性が存在します。この脆弱性により、貢献者(Contributor)レベル以上の権限を持つ認証済み攻撃者が、任意のウェブスクリプトをページに埋め込めます。注入されたページにユーザーがアクセスするたびにスクリプトが実行される可能性があります。注意として、貢献者レベルのユーザーがこの脆弱性を悪用するには、管理者レベルのユーザーが「Access」プラグイン設定でプラグインの管理画面へのアクセス許可を与える必要があります(この設定はデフォルトで管理者のみに制限されています)。 |
| Possible impacts | 当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 |
| Solution | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | Oct. 16, 2024, midnight |
| Registration Date | Jan. 6, 2026, 10:55 a.m. |
| Last Update | Jan. 6, 2026, 10:55 a.m. |
| bqworks |
| Accordion Slider 1.8.0 |
| Accordion Slider 1.8.1 |
| Accordion Slider 1.8.2 |
| Accordion Slider 1.8.3 |
| Accordion Slider 1.8.4 |
| Accordion Slider 1.9.0 |
| Accordion Slider 1.9.1 |
| Accordion Slider 1.9.10 |
| Accordion Slider 1.9.12 |
| Accordion Slider 1.9.12 未満 |
| Accordion Slider 1.9.13 |
| Accordion Slider 1.9.14 |
| Accordion Slider 1.9.2 |
| Accordion Slider 1.9.3 |
| Accordion Slider 1.9.4 |
| Accordion Slider 1.9.5 |
| Accordion Slider 1.9.6 |
| Accordion Slider 1.9.7 |
| Accordion Slider 1.9.8 |
| Accordion Slider 1.9.9 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年01月06日] 掲載 |
Jan. 6, 2026, 10:55 a.m. |