
WP-Stats <= 2.56 - अनधिकृत संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
WP-Stats <= 2.56 - अनधिकृत संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
https://wordpress.org/plugins/wp-stats/
stats_page() के stats_author GET पैरामीटर में अनधिकृत प्रतिबिंबित XSS। सैनिटाइज़ेशन फ़िल्टर strip_tags() को urldecode() से पहले लागू किया जाता है, जिससे हमलावर पेलोड को दोहरे URL-एन्कोडिंग द्वारा इसे बायपास कर सकता है।