PT-2026-33395 · WordPress · Wp Statistics
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
WP Statistics versões anteriores a 14.16.5
Description
Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. O analisador de referências copia o valor bruto do parâmetro 'utm source' para o campo
source name quando um domínio de canal curinga coincide. Posteriormente, o renderizador de gráficos insere esse valor na marcação da legenda via innerHTML sem escape. Isso permite que atacantes não autenticados injetem scripts web arbitrários em páginas de administração, que são executados quando um administrador acessa as páginas de Visão Geral de Referências ou análises de Mídias Sociais. Incidentes reais de exploração deste problema foram relatados.Recommendations
Atualize para uma versão posterior à 14.16.4.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Statistics