
WP-Stats <= 2.56 - Unauthentifizierte gespeicherte Cross-Site-Scripting-Schwachstelle
WP-Stats <= 2.56 - Unauthentifizierte gespeicherte Cross-Site-Scripting-Schwachstelle
https://wordpress.org/plugins/wp-stats/
Unauthentifiziertes reflektiertes XSS im GET-Parameter stats_author von stats_page(). Der Sanitierungsfilter strip_tags() wird vor urldecode() angewendet, wodurch ein Angreifer ihn durch doppelte URL-Kodierung der Nutzlast umgehen kann.