Уразливість XSS у плагіні SlimStat Analytics для WordPress до версії 5.5.0

CVE-2026-12592: XSS у SlimStat Analytics WordPress плагіні через некоректну обробку геолокації. Оновіть плагін для захисту адміністративних звітів.
CVE-2026-12592CVSS 7.5CMS

Уразливість XSS у плагіні SlimStat Analytics для WordPress до версії 5.5.0

CVE-2026-12592: XSS у SlimStat Analytics WordPress плагіні через некоректну обробку геолокації. Оновіть плагін для захисту адміністративних звітів.

CVSS
7.5 HIGH
EPSS
10.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SlimStat Analytics для WordPress версій до 5.5.0 не екранує значення геолокації, що контролюється відвідувачем, у звітах адміністратора, що дозволяє неавторизованим користувачам зберігати XSS-скрипт. Для експлуатації необхідно, щоб плагін був налаштований на використання провайдера геолокації Cloudflare.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузері адміністратора сайту, що відкриває можливості для крадіжки сесій, зміни налаштувань або інших атак на адміністративну панель. Власники сайтів на WordPress, які використовують цей плагін з Cloudflare, повинні розглянути ризики для безпеки своїх систем.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін SlimStat Analytics до версії 5.5.0 або новішої, перевірити налаштування використання провайдера геолокації, обмежити доступ до адміністративних звітів та переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та застосувати додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки