
Prova di concetto per Stored-XSS sul plugin WP-Statistics vulnerabile, noto come CVE-2025-9816

"Il plugin WP Statistics – The Most Popular Privacy-Friendly Analytics Plugin per WordPress è vulnerabile a Stored Cross-Site Scripting tramite l'header User-Agent in tutte le versioni fino alla 14.5.4 inclusa, a causa di una sanitizzazione degli input e di un escaping dell'output insufficienti. Ciò consente ad attaccanti non autenticati di iniettare script web arbitrari nelle pagine che verranno eseguiti ogni volta che un utente accede a una pagina iniettata."
use virtual enviroment & active
pip install requests
python3 main.py
