
WP-Stats <= 2.56 — неаутентифицированная хранимая межсайтовая скриптовая атака
WP-Stats <= 2.56 - Неаутентифицированное хранимое межсайтовое скриптовое внедрение
https://wordpress.org/plugins/wp-stats/
Неаутентифицированное отражённое XSS в GET-параметре stats_author функции stats_page(). Фильтр очистки strip_tags() применяется до urldecode(), что позволяет злоумышленнику обойти его путём двойного URL-кодирования полезной нагрузки.