Уразливість Stored XSS у плагіні WP Statistics для WordPress через параметр utm_source

Виявлено Stored XSS у плагіні WP Statistics через параметр utm_source. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-5231CVSS 7.2Web

Уразливість Stored XSS у плагіні WP Statistics для WordPress через параметр utm_source

Виявлено Stored XSS у плагіні WP Statistics через параметр utm_source. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
7.2 HIGH
EPSS
38.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Statistics для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'utm_source' у версіях до 14.16.4 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти на адміністративних сторінках.

Бізнес-вплив

Ця уразливість може дозволити атакуючим виконувати довільний код у контексті адміністративної панелі WordPress, що загрожує компрометацією сайту, викраденням даних або подальшим розповсюдженням атак. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу для захисту бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Statistics від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки