CVE-2025-9816: WP Statistics podatny na atak Stored Cross-Site Scripting przez nagłówek User-Agent

Wtyczka WP Statistics do WordPress ma lukę XSS w nagłówku User-Agent do wersji 14.5.4. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-9816CVSS 7.2Web

CVE-2025-9816: WP Statistics podatny na atak Stored Cross-Site Scripting przez nagłówek User-Agent

Wtyczka WP Statistics do WordPress ma lukę XSS w nagłówku User-Agent do wersji 14.5.4. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
94.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Statistics dla WordPress do wersji 14.5.4 włącznie posiada lukę typu Stored Cross-Site Scripting (XSS) związaną z niewystarczającą sanitacją i escapowaniem danych w nagłówku User-Agent. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta umożliwia atakującym przeprowadzenie ataków XSS, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Statistics i ich wdrożenie. W przypadku braku natychmiastowej łatki, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetem jest szybka reakcja na potencjalne incydenty związane z XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS