PT-2026-33395 · WordPress · Wp Statistics

·

CVE-2026-5231

·

Publicado

2026-04-17

·

Atualizado

2026-04-22

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions WP Statistics versões anteriores a 14.16.5
Description Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. O analisador de referências copia o valor bruto do parâmetro 'utm source' para o campo source name quando um domínio de canal curinga coincide. Posteriormente, o renderizador de gráficos insere esse valor na marcação da legenda via innerHTML sem escape. Isso permite que atacantes não autenticados injetem scripts web arbitrários em páginas de administração, que são executados quando um administrador acessa as páginas de Visão Geral de Referências ou análises de Mídias Sociais. Incidentes reais de exploração deste problema foram relatados.
Recommendations Atualize para uma versão posterior à 14.16.4.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5231

Produtos afetados

Wp Statistics