
WP-Stats <= 2.56 - Cross-Site Scripting Almacenado No Autenticado
WP-Stats <= 2.56 - Cross-Site Scripting Almacenado No Autenticado
https://wordpress.org/plugins/wp-stats/
XSS reflejado no autenticado en el parámetro GET stats_author de stats_page(). El filtro de saneamiento strip_tags() se aplica antes de urldecode(), lo que permite a un atacante eludirlo codificando el payload dos veces en URL.