Sceawere
Vulnerability Detail
CVE-2026-66471UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Accordion Subscriber Cross Site Scripting
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.5
- Creation Date
- 7h ago
- Vendor
- Themepoints
- Product
- Accordion
- Attack Type
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Subscriber Cross Site Scripting (XSS) in Accordion <= 3.0.6 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.5",
"pubDate": "2026-08-13T14:17:08.510Z",
"pubdate": "2026-08-13T14:17:08.510Z",
"executiveSummary": "A Cross-Site Scripting (XSS) vulnerability exists in the Accordion plugin for versions <= 3.0.6.\nThe vulnerability allows authenticated users with subscriber-level privileges to inject malicious client-side scripts, typically JavaScript, into vulnerable input parameters rendered within the web application.\nWhen successfully exploited, the injected payload executes within the context of another user's browser session, potentially impacting administrators or other privileged users interacting with the accordion components.\nThe risk implications include unauthorized actions performed on behalf of the victim, session hijacking, credential theft, and manipulation of the Document Object Model (DOM) of the affected web application.\nAttack capabilities require authenticated access at the subscriber privilege level, meaning an attacker must first provision or compromise a low-privilege user account within the target WordPress or CMS instance.\nExploitation relies on inadequate input sanitization and output encoding within the affected component before rendering user-supplied data back to the browser.",
"technicalDetails": "The root cause of this security flaw stems from insufficient input validation and a lack of proper contextual output encoding in the Accordion <= 3.0.6 codebase.\nThe vulnerable component processes user-supplied data submitted via HTTP requests without adequately sanitizing or neutralizing dangerous HTML markup and JavaScript vectors.\nBecause the application fails to enforce strict allow-lists or safely escape characters such as angle brackets (< and >), quotes, and event handlers, arbitrary script injection is facilitated.\nAuthentication requirements dictate that the attacker must possess at least a subscriber-level account to interact with the vulnerable functionality or submit modified parameters.\nPrivilege requirements are low on the internal application scale, restricting unauthenticated external exploitation unless combined with separate registration vulnerabilities.\nNetwork exposure is inherent to web applications utilizing the Accordion plugin, typically accessible over standard HTTP/HTTPS protocols via web browsers.\nThe attack flow proceeds as follows: First, the authenticated subscriber crafts an HTTP request containing a malicious JavaScript payload disguised as accordion configuration parameters or content inputs. Second, the server accepts this input and stores or reflects it improperly without sanitization. Third, when a victim—such as an administrator or higher-privileged user—accesses the affected accordion interface, the application renders the unsanitized payload directly into the DOM. Fourth, the victim's browser parses and executes the malicious script under the victim's active session context.\nPayload behavior involves executing arbitrary JavaScript in the victim's browser, which can interact with the Document Object Model, access document.cookie if not protected by HttpOnly flags, perform unauthorized asynchronous HTTP requests (AJAX/Fetch) on behalf of the user, or deface the administrative interface.\nPost-exploitation impact encompasses potential privilege escalation if the victim is an administrator, allowing the attacker to create new administrative accounts, modify plugin settings, or execute further system-level compromises depending on the surrounding application environment."
}