WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-5231 — WP Statistics – Simple, privacy-friendly Google Analytics alternative [wp-statistics] < 14.16.5

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-5231 WP Statistics – Simple, privacy-friendly Google Analytics alternative [wp-statistics] < 14.16.5 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Alta 7,2 < 14.16.5 14.16.5 2026-04-16

CVE-2026-5231

El plugin WP Statistics para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) a través del parámetro 'utm_source' en todas las versiones hasta y inclusive la 14.16.4. Esto se debe a una sanitización de entrada insuficiente y a un escape de salida inadecuado. El analizador de referencias del plugin copia el valor raw de utm_source en el campo source_name cuando coincide con un dominio de canal comodín, y el renderizador de gráficos inserta este valor en la marca de leyenda mediante innerHTML sin escapar. Esto permite a atacantes no autenticados inyectar scripts web arbitrarios en las páginas de administración que se ejecutarán cada vez que un administrador acceda a la página Resumen de Referencias o Análisis de Medios Sociales.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.