Уразливість XSS у плагіні SlimStat Analytics для WordPress до версії 5.5.0
CVE-2026-12592: XSS у SlimStat Analytics WordPress плагіні через некоректну обробку геолокації. Оновіть плагін для захисту адміністративних звітів.
- CVSS
- 7.5 HIGH
- EPSS
- 10.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SlimStat Analytics для WordPress версій до 5.5.0 не екранує значення геолокації, що контролюється відвідувачем, у звітах адміністратора, що дозволяє неавторизованим користувачам зберігати XSS-скрипт. Для експлуатації необхідно, щоб плагін був налаштований на використання провайдера геолокації Cloudflare.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузері адміністратора сайту, що відкриває можливості для крадіжки сесій, зміни налаштувань або інших атак на адміністративну панель. Власники сайтів на WordPress, які використовують цей плагін з Cloudflare, повинні розглянути ризики для безпеки своїх систем.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін SlimStat Analytics до версії 5.5.0 або новішої, перевірити налаштування використання провайдера геолокації, обмежити доступ до адміністративних звітів та переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та застосувати додаткові заходи безпеки.