CVE-2026-97652 WP Statistics 反射型跨站脚本漏洞
影响未授权攻击者可注入脚本,诱骗用户点击后执行任意代码
WP Statistics 是 WordPress 的隐私友好型访问统计插件。该插件在处理 REQUEST_URI 查询参数键时未充分过滤输入与转义输出,导致反射型跨站脚本漏洞。攻击者可构造恶意链接,诱导用户点击后在受害者浏览器中执行任意脚本。
影响范围
所有版本直至并包括 14.16.14 均受影响,官方尚未公布已修复版本。
漏洞详情
漏洞类型为反射型跨站脚本(XSS),成因是插件对 REQUEST_URI 中的查询参数键缺乏充分的输入净化和输出转义。攻击者可将恶意脚本作为参数键拼入 URL,当用户访问该链接时,脚本被反射回页面并在其浏览器上下文中执行。利用方式通常是社工诱导点击恶意链接。
利用条件与风险
利用无需认证,但需诱骗用户点击特制链接,属于典型反射型 XSS 场景。成功利用可窃取会话 Cookie、篡改页面内容或进行钓鱼,实战风险中等。
修复建议
建议关注官方更新,升级至 14.16.14 之后的修复版本;在补丁发布前,可对 REQUEST_URI 参数键进行严格过滤或部署 WAF 规则拦截恶意请求。暂无公开信息说明具体修复版本号。
The WP Statistics – Simple, privacy-friendly Google Analytics alternative plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via REQUEST_URI Query-Parameter Key in all versions up to, and including, 14.16.14 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.