CVE-2024-9582
概要

The Accordion Slider plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘html’ attribute of an accordion slider in all versions up to, and including, 1.9.11 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. NOTE: Successful exploitation by Contributor-level users requires an Administrator-level user to provide access to the plugin's admin area via the `Access` plugin setting, which is restricted to administrators by default.

公表日 2024年10月16日16:15
登録日 2024年10月16日20:00
最終更新日 2024年10月16日16:15
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
WordPress Accordion Sliderプラグインの認証済みユーザーによるクロスサイトスクリプティングの脆弱性
タイトル WordPress Accordion Sliderプラグインの認証済みユーザーによるクロスサイトスクリプティングの脆弱性
概要

WordPress用のAccordion Sliderプラグインには、十分な入力サニタイズおよび出力エスケープが行われていないため、バージョン1.9.11までのすべてのバージョンにおいて、アコーディオンスライダーの「html」属性を介した蓄積型クロスサイトスクリプティング(Stored Cross-Site Scripting)の脆弱性が存在します。この脆弱性により、貢献者(Contributor)レベル以上の権限を持つ認証済み攻撃者が、任意のウェブスクリプトをページに埋め込めます。注入されたページにユーザーがアクセスするたびにスクリプトが実行される可能性があります。注意として、貢献者レベルのユーザーがこの脆弱性を悪用するには、管理者レベルのユーザーが「Access」プラグイン設定でプラグインの管理画面へのアクセス許可を与える必要があります(この設定はデフォルトで管理者のみに制限されています)。

想定される影響 当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2024年10月16日0:00
登録日 2026年1月6日10:55
最終更新日 2026年1月6日10:55
影響を受けるシステム
bqworks
Accordion Slider 1.8.0
Accordion Slider 1.8.1
Accordion Slider 1.8.2
Accordion Slider 1.8.3
Accordion Slider 1.8.4
Accordion Slider 1.9.0
Accordion Slider 1.9.1
Accordion Slider 1.9.10
Accordion Slider 1.9.12
Accordion Slider 1.9.12 未満
Accordion Slider 1.9.13
Accordion Slider 1.9.14
Accordion Slider 1.9.2
Accordion Slider 1.9.3
Accordion Slider 1.9.4
Accordion Slider 1.9.5
Accordion Slider 1.9.6
Accordion Slider 1.9.7
Accordion Slider 1.9.8
Accordion Slider 1.9.9
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2026年01月06日]
  掲載
2026年1月6日10:55