Plateforme
wordpress
Composant
wp-statistics
Corrigé dans
14.16.5
14.16.5
Une vulnérabilité de Cross-Site Scripting (XSS) stocké a été découverte dans le plugin WordPress wp-statistics. Cette faille permet à un attaquant non authentifié d'injecter des scripts web arbitraires dans les pages d'administration. Elle affecte toutes les versions du plugin jusqu'à la version 14.16.4. Une mise à jour vers la version 14.16.5 corrige cette vulnérabilité.
L'exploitation réussie de cette vulnérabilité permet à un attaquant d'exécuter du code JavaScript malveillant dans le contexte du navigateur de l'administrateur WordPress. Cela peut conduire au vol de cookies de session, au détournement de session, à la modification du contenu du site web, ou à la redirection des utilisateurs vers des sites malveillants. L'attaquant pourrait également utiliser cette vulnérabilité pour installer des portes dérobées ou des logiciels malveillants sur le serveur WordPress. Le risque est accru si l'administrateur utilise un mot de passe faible ou si le site web est vulnérable à d'autres attaques.
Cette vulnérabilité a été rendue publique le 17 avril 2026. Il n'y a pas d'indication d'exploitation active à ce jour, ni de mention sur la liste KEV de CISA. Des preuves de concept (PoC) pourraient être développées et publiées, augmentant le risque d'exploitation.
Statut de l'Exploit
EPSS
0.03% (percentile 9%)
CISA SSVC
Vecteur CVSS
La mitigation principale consiste à mettre à jour le plugin wp-statistics vers la version 14.16.5 ou ultérieure. Si la mise à jour n'est pas immédiatement possible, une solution temporaire consiste à désactiver le plugin ou à restreindre l'accès à la fonctionnalité concernée. Il est également recommandé de mettre en œuvre des règles de pare-feu applicatif (WAF) pour bloquer les requêtes contenant des charges utiles XSS potentielles. Surveillez attentivement les journaux du serveur WordPress pour détecter toute activité suspecte.
Mettre à jour vers la version 14.16.5, ou une version corrigée plus récente
Analyses de vulnérabilités et alertes critiques directement dans votre boîte mail.
XSS (Cross-Site Scripting) is a type of security vulnerability that allows attackers to inject malicious scripts into websites visited by other users.
An attacker could steal sensitive information, redirect users to malicious websites, or modify the content of your website.
Change all user passwords, scan your website for malware, and consider restoring from a clean backup.
Yes, after updating to version 14.16.5 or higher, WP Statistics is safe to use.
You can download the latest version of WP Statistics from the official WordPress repository: [https://wordpress.org/plugins/wp-statistics/](https://wordpress.org/plugins/wp-statistics/)
Téléverse ton fichier de dépendances et découvre instantanément si cette CVE et d'autres te touchent.
Téléverse ton fichier de dépendances et découvre instantanément si cette CVE et d'autres te touchent.