
WP-Stats <= 2.56 - Cross-Site Scripting Memorizzato Non Autenticato
WP-Stats <= 2.56 - Cross-Site Scripting Memorizzato Non Autenticato
https://wordpress.org/plugins/wp-stats/
XSS riflesso non autenticato nel parametro GET stats_author di stats_page(). Il filtro di sanitizzazione strip_tags() viene applicato prima di urldecode(), consentendo a un attaccante di aggirarlo codificando il payload con doppia codifica URL.