
WP-Stats <= 2.56 - Cross-Site Scripting stocké non authentifié
WP-Stats <= 2.56 - Cross-Site Scripting stocké non authentifié
https://wordpress.org/plugins/wp-stats/
XSS réfléchi non authentifié dans le paramètre GET stats_author de stats_page(). Le filtre d'assainissement strip_tags() est appliqué avant urldecode(), ce qui permet à un attaquant de le contourner en encodant deux fois la charge utile en URL.