Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress

Вразливість Stored XSS у плагіні SlimStat Analytics (до версії 5.4.11) дозволяє впроваджувати шкідливі скрипти через заголовок User-Agent.
CVE-2026-7634CVSS 7.2Web

Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress

Вразливість Stored XSS у плагіні SlimStat Analytics (до версії 5.4.11) дозволяє впроваджувати шкідливі скрипти через заголовок User-Agent.

CVSS
7.2 HIGH
EPSS
35.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SlimStat Analytics для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через заголовок 'User-Agent' у версіях до 5.4.11 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду в браузері користувача, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Для власників вебсайтів на WordPress із встановленим SlimStat Analytics це створює ризик втрати довіри користувачів та потенційних фінансових збитків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна SlimStat Analytics та оновити його до останньої, де вразливість усунена. Якщо оновлення неможливе, слід вимкнути налаштування show_complete_user_agent_tooltip, обмежити доступ до плагіна та ретельно моніторити журнали на предмет підозрілої активності. Загалом, варто мінімізувати вплив шляхом зменшення експозиції та контролю введення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки