Platform
wordpress
Component
wp-statistics
Opgelost in
14.16.5
14.16.5
CVE-2026-5231 beschrijft een Stored Cross-Site Scripting (XSS) kwetsbaarheid in de WP Statistics WordPress plugin. Deze kwetsbaarheid stelt een niet-geauthenticeerde aanvaller in staat om schadelijke webscripts te injecteren in admin pagina's. De kwetsbaarheid treft alle versies van de plugin tot en met 14.16.4. Een update naar versie 14.16.5 lost dit probleem op.
Een succesvolle exploitatie van deze XSS kwetsbaarheid kan leiden tot het uitvoeren van willekeurige JavaScript code in de context van een beheerder van de WordPress website. Dit kan worden gebruikt om sessiecookies te stelen, gebruikers om te leiden naar kwaadaardige websites, of om de website te defacen. De impact is aanzienlijk, omdat een aanvaller controle kan krijgen over de beheerderaccount en potentieel de gehele website kan compromitteren. De kwetsbaarheid is te wijten aan onvoldoende sanitatie en escaping van de 'utm_source' parameter, waardoor deze ongefilterd in de legend markup wordt weergegeven.
Deze kwetsbaarheid is openbaar bekend en de details zijn beschikbaar. Er zijn momenteel geen meldingen van actieve exploitatie in de wild, maar de lage complexiteit van de exploitatie maakt het waarschijnlijk dat deze in de toekomst zal worden misbruikt. De kwetsbaarheid is gepubliceerd op 2026-04-17. Er zijn geen KEV vermeldingen bekend op het moment van schrijven.
Exploit Status
EPSS
0.03% (9% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het updaten van de WP Statistics plugin naar versie 14.16.5 of hoger. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de toegang tot de admin pagina's of het implementeren van een Web Application Firewall (WAF) die XSS aanvallen kan detecteren en blokkeren. Controleer de 'utmsource' parameter op verdachte patronen en filter deze indien mogelijk. Na de upgrade, verifieer de fix door een poging te doen om een XSS payload via de 'utmsource' parameter in te voeren en controleer of deze niet wordt uitgevoerd.
Update naar versie 14.16.5, of een nieuwere gepatchte versie
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
XSS (Cross-Site Scripting) is a type of security vulnerability that allows attackers to inject malicious scripts into websites visited by other users.
An attacker could steal sensitive information, redirect users to malicious websites, or modify the content of your website.
Change all user passwords, scan your website for malware, and consider restoring from a clean backup.
Yes, after updating to version 14.16.5 or higher, WP Statistics is safe to use.
You can download the latest version of WP Statistics from the official WordPress repository: [https://wordpress.org/plugins/wp-statistics/](https://wordpress.org/plugins/wp-statistics/)
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.