Vulnerabilidad en el archivo ~/includes/class-wp-statistics-hits.php en el parámetro platform encontrado en el plugin WP Statistics de WordPress (CVE-2022-25307)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/02/2022
Última modificación:
03/03/2022
Descripción
El plugin WP Statistics de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting debido a un escape y saneo insuficientes del parámetro platform encontrado en el archivo ~/includes/class-wp-statistics-hits.php que permite a atacantes inyectar scripts web arbitrarios en varias páginas que es ejecutado cuando los administradores del sitio visualizan las estadísticas de un sitio, en versiones hasta la 13.1.5 incluyéndola
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:veronalabs:wp_statistics:*:*:*:*:*:wordpress:*:* | 13.1.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



