
WP-Stats <= 2.56 - Cross-Site Scripting Armazenado Não Autenticado
WP-Stats <= 2.56 - Cross-Site Scripting Armazenado Não Autenticado
https://wordpress.org/plugins/wp-stats/
XSS refletido não autenticado no parâmetro GET stats_author de stats_page(). O filtro de sanitização strip_tags() é aplicado antes de urldecode(), permitindo que um atacante o contorne codificando o payload duas vezes em URL.