
WP-Stats <= 2.56 - 인증되지 않은 저장형 크로스 사이트 스크립팅
WP-Stats <= 2.56 - 인증되지 않은 저장형 크로스 사이트 스크립팅
https://wordpress.org/plugins/wp-stats/
stats_page()의 stats_author GET 파라미터에서 발생하는 인증되지 않은 반사형 XSS입니다. 정제 필터 strip_tags()가 urldecode() 이전에 적용되어, 공격자가 페이로드를 이중 URL 인코딩하여 이를 우회할 수 있습니다.